کمیته رکن چهارم – پژوهشگران امنیت سایبری از یک رخداد زنجیره تأمین در افزونههای WordPress شرکت BdThemes خبر دادهاند که به مهاجمان اجازه میداد بدون تغییر فایلهای اصلی افزونه، کد مخرب را در پنل مدیریتی سایتها اجرا کنند.
به گزارش کمیته رکن چهارم، مشکل از مؤلفهای داخلی با نام Biggopti ناشی میشد که برای دریافت بنرهای تبلیغاتی از راه دور استفاده میکرد. مهاجمان با دسترسی به منبع JSON این سرویس، محتوای مخرب را جایگزین کردند و از یک ضعف XSS برای اجرای کد در مرورگر مدیران واردشده به WordPress بهره گرفتند.
این حمله چندین افزونه BdThemes از جمله Element Pack، Prime Slider، Live Copy Paste، Ultimate Post Kit و Ultimate Store Kit را تحت تأثیر قرار داده است. تیم WordPress نیز دانلود این افزونهها را موقتاً متوقف کرده است.
کد مخرب پس از اجرا میتوانست یک حساب مدیر جدید ایجاد کند، افزونهای حاوی Web Shell نصب کند و درهای پشتی ماندگار در پوشه mu-plugins قرار دهد. یکی از این درهای پشتی امکان ورود مدیریتی بدون احراز هویت را فراهم میکرد و دیگری حسابهای مخرب را از فهرست کاربران پنهان میساخت.
پژوهشگران همچنین ارتباط زیرساخت این حمله را با چند رخداد زنجیره تأمین دیگر در افزونههای WordPress مشاهده کردهاند؛ موضوعی که احتمال فعالیت یک عامل مشترک را افزایش میدهد.
به مدیران سایتهای WordPress توصیه میشود در صورت استفاده از افزونههای BdThemes، وضعیت افزونهها، حسابهای مدیریتی ناشناس، پوشه mu-plugins و نشانههای نصب Web Shell را بررسی کرده و نسخههای امن را پس از انتشار نصب کنند.
منبع: BleepingComputer



