BdThemes Supply Chain Attack Poisons JSON to Create Rogue WordPress Admins
BdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs, bei dem JSON-Dateien manipuliert wurden, um unautorisierte WordPress-Administratoren zu erstellen. Betroffen sind Nutzer der BdThemes-Plugins. Als Vorsichtsmaßnahme hat WordPress.org die Downloads der Plugins vorübergehend deaktiviert.
BdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs. Angreifer manipulierten JSON-Dateien, um unautorisierte WordPress-Administratoren zu erstellen. WordPress.org hat die Downloads der betroffenen Plugins vorübergehend deaktiviert.
Nutzer der BdThemes-Plugins sind betroffen.
Organisationen, die BdThemes-Plugins verwenden, könnten unautorisierte Administrator-Konten in ihren WordPress-Installationen haben, was zu einem vollständigen Kompromittierung der Website führen kann.
Angreifer könnten vollständige Kontrolle über WordPress-Websites erlangen, indem sie die erstellten Rogue-Admin-Konten nutzen, um Inhalte zu manipulieren, Daten zu exfiltrieren oder weitere Malware zu verbreiten.
Überprüfen Sie WordPress-Installationen auf unautorisierte Administrator-Konten und entfernen Sie diese. Aktualisieren Sie alle BdThemes-Plugins, sobald sichere Versionen verfügbar sind.
- ▸Überprüfen Sie alle WordPress-Installationen auf unbekannte oder unautorisierte Benutzerkonten mit Administratorrechten. Dies kann über das WordPress-Dashboard unter 'Benutzer' oder direkt in der Datenbanktabelle 'wp_users' erfolgen.
- ▸Überprüfen Sie die Integrität der JSON-Dateien, die von BdThemes-Plugins verwendet werden, auf unerwartete Änderungen oder hinzugefügte Einträge, die Benutzerkonten erstellen könnten.
- ▸Stellen Sie sicher, dass alle WordPress-Installationen und Plugins auf dem neuesten Stand sind, sobald sichere Versionen der BdThemes-Plugins veröffentlicht werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | BdThemes, ein Anbieter von WordPress-Plugins, wurde Opfer eines Supply-Chain-Angriffs |
| Persistence | T1136 Create Account | High | JSON-Dateien manipuliert wurden, um unautorisierte WordPress-Administratoren zu erstellen. |
- Die spezifischen BdThemes-Plugins, die betroffen sind, werden nicht genannt.
- Der genaue Mechanismus der JSON-Manipulation wird nicht detailliert beschrieben.
- Der Zeitraum, in dem die manipulierten Plugins zum Download verfügbar waren, wird nicht angegeben.
- Es wird nicht erwähnt, ob Daten exfiltriert wurden oder andere Auswirkungen über die Erstellung von Admin-Konten hinausgingen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir WordPress extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Initial Access detektieren?