Imagen ilustrativa generada con IA
BdThemes comprometido: una cadena de suministro de WordPress crea administradores maliciosos
Brecha de seguridad en BdThemes permite crear administradores maliciosos en WordPress mediante un feed comprometido. Plugins afectados como Element Pack y Prime Slider.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El feed promocional se convierte en un vector de ataque
El 10 de agosto de 2026 a las 17:12 se notificó la comprometida de la infraestructura upstream de BdThemes, desarrollador de herramientas premium para WordPress.
El ataque alteró un feed JSON remoto que se muestra en los paneles de administración. El contenido sustituido incluía JavaScript malicioso, ejecutado en el navegador de administradores autenticados.
Defiant, a través del WAF de Wordfence, observó los ataques desde el 7 de agosto. El inicio más temprano posible de la campaña se situó el 23 de junio.
Plugins y componentes afectados
El ecosistema de BdThemes declara más de 350.000 instalaciones activas. Entre los productos afectados se encuentran:
- Element Pack, con más de 100.000 instalaciones activas en WordPress.org;
- Prime Slider;
- Ultimate Post Kit;
- Pixel Gallery;
- Ultimate Store Kit.
No se han divulgado las versiones exactas afectadas.
La vulnerabilidad afecta a la biblioteca Biggop, al componente Biggopti, a la API Sigmative y al parámetro display_id. Una vulnerabilidad XSS, introducida en marzo de 2026, permitía ejecutar código arbitrario al analizar la respuesta JSON.
Los plugins fueron retirados de WordPress.org el 8 de agosto y suspendidos para someterlos a una revisión completa. Desde entonces, ya no estaban disponibles para su descarga.
Cómo funciona la comprometida
El atacante obtuvo acceso de escritura al bucket de almacenamiento del proveedor y sustituyó el JSON promocional legítimo por otro que contenía código malicioso.
Cuando un administrador autenticado abre una página de wp-admin, el payload aprovecha la sesión activa para crear nuevas cuentas administrativas. La operación no requiere que el usuario haga clic, modifique los archivos del plugin ni lo actualice.
Un payload adicional, w2.js, instala el plugin falso emer-run.php. Este proporciona persistencia mediante una webshell. El código también manipula las consultas a la base de datos de WordPress para ocultar las cuentas creadas de la lista de usuarios administradores.
Por tanto, la campaña está controlada mediante la API comprometida. Actualmente, los dos endpoints afectados devuelven JSON legítimo, pero restaurar el feed no elimina las cuentas ni los archivos que ya se hayan instalado.
La infraestructura C2 observada presenta vínculos con el mismo actor asociado a los compromisos de la cadena de suministro de Advanced Responsive Video Embedder y OptinMonster. La vulnerabilidad fue clasificada con una gravedad media y aún no había sido corregida en el momento de la publicación.
Comprobaciones y medidas inmediatas
Todavía no se ha comunicado ningún parche oficial. Los administradores deberían:
- suspender o eliminar los plugins afectados de BdThemes;
- revisar las cuentas de administrador creadas recientemente o que no reconozcan;
- buscar el plugin falso
emer-run.phpy el archivow2.js; - comprobar posibles indicadores relacionados con la infraestructura C2;
- analizar los registros de acceso a las páginas de
wp-admin; - rotar las credenciales de los administradores después de la limpieza.
BdThemes todavía no había publicado una declaración oficial ni proporcionado información sobre la corrección de la vulnerabilidad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
