Siber Güvenlik

BdThemes Tedarik Zinciri Saldırısı JSON'u Zehirlendirerek WordPress Yöneticilerini Oluşturur

BdThemes Tedarik Zinciri Saldırısı JSON'u Zehirlendirerek WordPress Yöneticilerini Oluşturur
Deniz, Kum, Güneş... ve İngilizce

Cybersecurity araştırmacıları, WordPress eklenti sağlayıcısı BdThemes'i etkileyen bir tedarik zinciri ihlalinin uyarısını yaptı. Bu durum, içerik yönetim sistemi (CMS) platformunun eklentileri ekibinin indirme işlemlerini geçici olarak devre dışı bırakmasına neden oldu.

Wordfence araştırmacısı Paolo Tresso, "Geleneksel yazılım tedarik zinciri saldırılarının aksine, resmi WordPress.org deposundaki hiçbir kaynak kod dosyası değiştirilmedi" dedi. "Bunun yerine, tehdit aktörleri, yönetici tanıtım bannerı bileşeni tarafından alınan statik uzaktan JSON veri akışını zehirlendirdi."

Etkilenen eklentilerin listesi aşağıdaki gibidir:

  • Element Pack Addons for Elementor – Elementor Widgets, Elementor Şablonları, Elementor Eklentileri [bdthemes-element-pack-lite] - 100.000+ aktif kurulum
  • Live Copy Paste for Elementor – Cross Domain Copy Paste ve Sayfa Duplicator [live-copy-paste] - 6.000+ aktif kurulum
  • Pixel Gallery Addons for Elementor – Kolay Grid, Yaratıcı Galeri, Sürükle ve Bırak Grid, Özel Grid Düzeni, Portföy Galeri [pixel-gallery] - YOK
  • Prime Slider Addons for Elementor – Widgets, Şablonlar ve Elementor Eklentileri [bdthemes-prime-slider-lite] - YOK
  • Smart Admin Assistant – Yönetim Paneli ve Site İyileştirmeleri [smart-admin-assistant] - YOK
  • Ultimate Post Kit Addons for Elementor [ultimate-post-kit] - YOK
  • Ultimate Store Kit – WooCommerce, EDD ve Elementor için Eklenti [ultimate-store-kit] - 6.000+ aktif kurulum

Her bir eklentinin listelendiği WordPress eklentileri dizinindeki ziyaretçiler, eklentilerin 7 veya 8 Ağustos 2026 tarihlerinde kapatıldığı ve "tam bir inceleme" pending olduğu için indirme için mevcut olmadığına ilişkin bir mesaj görüntülenir.

Sorun, WordPress güvenlik şirketinin belirttiğine göre, eklentilerle birlikte sevk edilen internal bir bileşen olan Biggopti'de köken almıştır. Sistem, API sunucusundan tanıtım bannerlarını çekmek ve bunları WordPress yönetim panelinde oluşturmak için tasarlanmıştır.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News