BdThemes compromessa: una supply chain WordPress crea amministratori abusivi
Vulnerabilidades

Imagen ilustrativa generada con IA

BdThemes comprometido: una cadena de suministro de WordPress crea administradores maliciosos

Brecha de seguridad en BdThemes permite crear administradores maliciosos en WordPress mediante un feed comprometido. Plugins afectados como Element Pack y Prime Slider.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El feed promocional se convierte en un vector de ataque

El 10 de agosto de 2026 a las 17:12 se notificó la comprometida de la infraestructura upstream de BdThemes, desarrollador de herramientas premium para WordPress.

El ataque alteró un feed JSON remoto que se muestra en los paneles de administración. El contenido sustituido incluía JavaScript malicioso, ejecutado en el navegador de administradores autenticados.

Defiant, a través del WAF de Wordfence, observó los ataques desde el 7 de agosto. El inicio más temprano posible de la campaña se situó el 23 de junio.

Plugins y componentes afectados

El ecosistema de BdThemes declara más de 350.000 instalaciones activas. Entre los productos afectados se encuentran:

  • Element Pack, con más de 100.000 instalaciones activas en WordPress.org;
  • Prime Slider;
  • Ultimate Post Kit;
  • Pixel Gallery;
  • Ultimate Store Kit.

No se han divulgado las versiones exactas afectadas.

La vulnerabilidad afecta a la biblioteca Biggop, al componente Biggopti, a la API Sigmative y al parámetro display_id. Una vulnerabilidad XSS, introducida en marzo de 2026, permitía ejecutar código arbitrario al analizar la respuesta JSON.

Los plugins fueron retirados de WordPress.org el 8 de agosto y suspendidos para someterlos a una revisión completa. Desde entonces, ya no estaban disponibles para su descarga.

Cómo funciona la comprometida

El atacante obtuvo acceso de escritura al bucket de almacenamiento del proveedor y sustituyó el JSON promocional legítimo por otro que contenía código malicioso.

Cuando un administrador autenticado abre una página de wp-admin, el payload aprovecha la sesión activa para crear nuevas cuentas administrativas. La operación no requiere que el usuario haga clic, modifique los archivos del plugin ni lo actualice.

Un payload adicional, w2.js, instala el plugin falso emer-run.php. Este proporciona persistencia mediante una webshell. El código también manipula las consultas a la base de datos de WordPress para ocultar las cuentas creadas de la lista de usuarios administradores.

Por tanto, la campaña está controlada mediante la API comprometida. Actualmente, los dos endpoints afectados devuelven JSON legítimo, pero restaurar el feed no elimina las cuentas ni los archivos que ya se hayan instalado.

La infraestructura C2 observada presenta vínculos con el mismo actor asociado a los compromisos de la cadena de suministro de Advanced Responsive Video Embedder y OptinMonster. La vulnerabilidad fue clasificada con una gravedad media y aún no había sido corregida en el momento de la publicación.

Comprobaciones y medidas inmediatas

Todavía no se ha comunicado ningún parche oficial. Los administradores deberían:

  • suspender o eliminar los plugins afectados de BdThemes;
  • revisar las cuentas de administrador creadas recientemente o que no reconozcan;
  • buscar el plugin falso emer-run.php y el archivo w2.js;
  • comprobar posibles indicadores relacionados con la infraestructura C2;
  • analizar los registros de acceso a las páginas de wp-admin;
  • rotar las credenciales de los administradores después de la limpieza.

BdThemes todavía no había publicado una declaración oficial ni proporcionado información sobre la corrección de la vulnerabilidad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosWordPressBdThemesseguridad informáticaadministradores maliciososcadena de suministropluginsElement Pack
Volver al inicio