SecBoard
Zurück zur Übersicht

BdThemes Supply Chain Attack Poisons JSON to Create Rogue WordPress Admins

The Hacker News·
Originalartikel lesen bei The Hacker News

BdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs, bei dem JSON-Dateien manipuliert wurden, um unautorisierte WordPress-Administratoren zu erstellen. Betroffen sind Nutzer der BdThemes-Plugins. Als Vorsichtsmaßnahme hat WordPress.org die Downloads der Plugins vorübergehend deaktiviert.

Kurzfassung

BdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs. Angreifer manipulierten JSON-Dateien, um unautorisierte WordPress-Administratoren zu erstellen. WordPress.org hat die Downloads der betroffenen Plugins vorübergehend deaktiviert.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer der BdThemes-Plugins sind betroffen.

Warum relevant

Organisationen, die BdThemes-Plugins verwenden, könnten unautorisierte Administrator-Konten in ihren WordPress-Installationen haben, was zu einem vollständigen Kompromittierung der Website führen kann.

Realistisches Worst Case

Angreifer könnten vollständige Kontrolle über WordPress-Websites erlangen, indem sie die erstellten Rogue-Admin-Konten nutzen, um Inhalte zu manipulieren, Daten zu exfiltrieren oder weitere Malware zu verbreiten.

Handlungsempfehlung

Überprüfen Sie WordPress-Installationen auf unautorisierte Administrator-Konten und entfernen Sie diese. Aktualisieren Sie alle BdThemes-Plugins, sobald sichere Versionen verfügbar sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle WordPress-Installationen auf unbekannte oder unautorisierte Benutzerkonten mit Administratorrechten. Dies kann über das WordPress-Dashboard unter 'Benutzer' oder direkt in der Datenbanktabelle 'wp_users' erfolgen.
  • Überprüfen Sie die Integrität der JSON-Dateien, die von BdThemes-Plugins verwendet werden, auf unerwartete Änderungen oder hinzugefügte Einträge, die Benutzerkonten erstellen könnten.
  • Stellen Sie sicher, dass alle WordPress-Installationen und Plugins auf dem neuesten Stand sind, sobald sichere Versionen der BdThemes-Plugins veröffentlicht werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighBdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs
PersistenceT1136 Create AccountHighJSON-Dateien manipuliert wurden, um unautorisierte WordPress-Administratoren zu erstellen.
Offene Punkte
  • Die spezifischen BdThemes-Plugins, die betroffen sind, werden nicht genannt.
  • Der genaue Mechanismus der JSON-Manipulation wird nicht detailliert beschrieben.
  • Der Zeitraum, in dem die manipulierten Plugins zum Download verfügbar waren, wird nicht angegeben.
  • Es wird nicht erwähnt, ob Daten exfiltriert wurden oder andere Auswirkungen über die Erstellung von Admin-Konten hinausgingen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)