BdThemes compromessa: una supply chain WordPress crea amministratori abusivi
Vulnérabilités

Image d’illustration générée par IA

BdThemes compromis : une attaque supply chain WordPress crée des comptes administrateurs malveillants

Attaque supply chain sur BdThemes : comptes admin malveillants créés dans WordPress. Agissez maintenant pour sécuriser votre site.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le flux promotionnel devient un vecteur d’attaque

Le 10 août 2026 à 17 h 12, une compromission de l’infrastructure upstream de BdThemes, développeur d’outils premium pour WordPress, a été signalée.

L’attaque a modifié un flux JSON distant affiché dans les tableaux de bord d’administration. Le contenu remplacé contenait du JavaScript malveillant, exécuté dans le navigateur d’administrateurs authentifiés.

Defiant, via le WAF Wordfence, a observé les attaques dès le 7 août. Le début le plus ancien possible de la campagne a été estimé au 23 juin.

Plugins et composants concernés

L’écosystème BdThemes revendique plus de 350 000 installations actives. Les produits concernés comprennent notamment :

  • Element Pack, avec plus de 100 000 installations actives sur WordPress.org ;
  • Prime Slider ;
  • Ultimate Post Kit ;
  • Pixel Gallery ;
  • Ultimate Store Kit.

Les versions exactes concernées n’ont pas été communiquées.

La vulnérabilité touche la bibliothèque Biggop, le composant Biggopti, l’API Sigmative et le paramètre display_id. Une faille XSS, introduite en mars 2026, permettait d’exécuter du code arbitraire lors de l’analyse de la réponse JSON.

Les plugins ont été retirés de WordPress.org le 8 août et suspendus pour un audit complet. Depuis, ils n’étaient plus disponibles au téléchargement.

Fonctionnement de la compromission

L’attaquant a obtenu un accès en écriture au bucket de stockage du fournisseur et a remplacé le fichier JSON promotionnel légitime par une version contenant du code malveillant.

Lorsqu’un administrateur authentifié ouvre une page wp-admin, le payload exploite la session active pour créer de nouveaux comptes administrateurs. Cette opération ne nécessite aucun clic de l’utilisateur, ni modification des fichiers du plugin, ni mise à jour de celui-ci.

Un payload supplémentaire, w2.js, installe le faux plugin emer-run.php. Celui-ci assure la persistance au moyen d’une webshell. Le code manipule également les requêtes adressées à la base de données WordPress afin de masquer les comptes créés dans la liste des administrateurs.

La campagne est donc contrôlée via l’API compromise. Les deux endpoints concernés renvoient désormais un JSON légitime, mais la restauration du flux ne supprime ni les comptes ni les fichiers déjà installés.

L’infrastructure C2 observée présente des liens avec le même acteur que celui associé aux compromissions supply chain d’Advanced Responsive Video Embedder et d’OptinMonster. La vulnérabilité a été classée comme présentant une gravité moyenne et n’était toujours pas corrigée au moment de la publication.

Vérifications et mesures immédiates

Aucun correctif officiel n’a encore été signalé. Les administrateurs doivent :

  • suspendre ou supprimer les plugins BdThemes concernés ;
  • vérifier les comptes administrateurs créés récemment ou inconnus ;
  • rechercher le faux plugin emer-run.php ainsi que le fichier w2.js ;
  • vérifier la présence d’indicateurs associés à l’infrastructure C2 ;
  • analyser les journaux d’accès aux pages wp-admin ;
  • faire tourner les identifiants des administrateurs après la remédiation.

BdThemes n’avait pas encore publié de déclaration officielle ni communiqué de calendrier pour corriger la vulnérabilité.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésBdThemesWordPressattaque supply chaincomptes administrateursmalveillantpluginssécurité
Retour à l'accueil