SecBoard
Zurück zur Übersicht

BdThemes plugins supply-chain hack creates rogue WordPress admins

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Ein Angreifer kompromittierte die Infrastruktur von BdThemes und manipulierte einen JSON-Feed, um unerlaubte Administrator-Konten auf WordPress-Websites zu erstellen. Nutzer der betroffenen BdThemes-Plugins sollten ihre Websites umgehend überprüfen und verdächtige Admin-Konten entfernen. Es wird empfohlen, alle Plugins und Themes zu aktualisieren und starke, einzigartige Passwörter zu verwenden.

Kurzfassung

Ein Angreifer kompromittierte die Infrastruktur von BdThemes und manipulierte einen JSON-Feed. Dies führte zur Erstellung unerlaubter Administrator-Konten auf WordPress-Websites, die betroffene BdThemes-Plugins verwenden. Nutzer müssen ihre Websites umgehend auf verdächtige Admin-Konten überprüfen und diese entfernen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Nutzer von WordPress-Websites, die Plugins von BdThemes verwenden.

Warum relevant

Die Kompromittierung der BdThemes-Infrastruktur ermöglichte die Erstellung von Backdoor-Admin-Konten auf Kunden-Websites, was zu vollständiger Kontrolle über die betroffenen WordPress-Installationen führen kann.

Realistisches Worst Case

Ein Angreifer erlangt vollständige administrative Kontrolle über eine WordPress-Website, was zur Manipulation von Inhalten, Datenexfiltration oder der Nutzung der Website für weitere Angriffe führen kann.

Handlungsempfehlung

Überprüfen Sie umgehend alle WordPress-Websites, die BdThemes-Plugins verwenden, auf unerlaubte Administrator-Konten und entfernen Sie diese. Aktualisieren Sie alle Plugins und Themes und verwenden Sie starke, einzigartige Passwörter.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle WordPress-Benutzerkonten auf unbekannte oder verdächtige Administratoren. Achten Sie auf ungewöhnliche Benutzernamen oder E-Mail-Adressen.
  • Überprüfen Sie die Integrität Ihrer WordPress-Core-Dateien, Plugins und Themes auf unerwartete Änderungen oder hinzugefügte Dateien.
  • Stellen Sie sicher, dass alle BdThemes-Plugins auf die neueste, sichere Version aktualisiert wurden und dass alle anderen Plugins und Themes ebenfalls aktuell sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1136 Create AccountHighmanipulierte einen JSON-Feed, um unerlaubte Administrator-Konten auf WordPress-Websites zu erstellen
Initial AccessT1195 Supply Chain CompromiseHighEin Angreifer kompromittierte die Infrastruktur von BdThemes und manipulierte einen JSON-Feed
Offene Punkte
  • Der genaue Mechanismus der Kompromittierung der BdThemes-Infrastruktur ist nicht spezifiziert.
  • Die spezifischen BdThemes-Plugins, die von der Kompromittierung betroffen sind, sind nicht genannt.
  • Der Zeitraum, in dem die unerlaubten Admin-Konten erstellt wurden, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir WordPress extern erreichbar?
Themen
Security