LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer Supply-Chain-Komprimittierung, die mehrere BdThemes-Plugins betrifft und ihre Downloads vorerst abschaltet. Der Angriff missbraucht eine JSON-Datenstrecke, die über einen Admin-Banner im WordPress-Backend geladen und dort geparst wird. Eine XSS-Schwachstelle im Parsing erlaubt Skripte, die bei jedem Seitenaufruf auf wp-admin-Umgebungen eingeloggter Administratoren still ausgeführt werden. Die Schadlogik kann anschließend Rogue-Admin-Accounts anlegen, eine Web-Shell installieren und über ein Command-and-Control-System weitere Persistenzmodule nachladen.

Bei WordPress rückt derzeit eine besonders tückische Angriffsform in den Fokus: eine Supply-Chain-Kompromittierung, die nicht über geänderte Plugin-Dateien im offiziellen Repository läuft, sondern über die Daten, die beim Administrationszugriff serverseitig und clientseitig verarbeitet werden. Wie Sicherheitsanalysen berichten, haben Angreifer die Download- und Nutzbarkeit mehrerer BdThemes-Plugins temporär blockieren lassen müssen, nachdem kompromittierende Inhalte in eine unterstützende Komponente eingedrungen sind. Auffällig ist dabei, dass kein einzelner Quellcode- oder Archivbestandteil im WordPress.org Repository als verändert nachgewiesen wurde, sondern dass ein ausgelieferter Datenstrom innerhalb der Plugin-Logik „vergiftet“ wurde.
Konkret beschreibt Paolo Tresso von Wordfence den Unterschied zu klassischen Supply-Chain-Angriffen: Statt Dateien im Repository umzubauen, sollen die Angreifer eine statische Remote-JSON-Datenquelle manipuliert haben, die über ein administrative Banner-Element abgerufen wird. Das System von BdThemes nutzt dabei eine interne Komponente (genannt Biggopti), die Promotions aus einem API-Server holt und im WordPress-Admin-Dashboard aus relevanten JSON-Dateien darstellt. Wenn diese JSON-Antworten per Client-Code geparst werden, entsteht laut Analyse eine XSS-Angriffsfläche: Durch unzureichendes Escaping im Parsing-Code können Angreifer die JSON-Inhalte so präparieren, dass ein Script in Seiten ausgeführt wird, die den betroffenen Kontext laden.
Die technischen Auswirkungen sind deshalb besonders relevant, weil die Ausführung im Browser eingeloggter Administratoren erfolgt und mit jedem Laden von wp-admin-Seiten „still“ aktiv wird. Die Sicherheitsbewertung ordnet das Risiko als medium ein: Die betroffene XSS-Lücke wird mit 5,4 im CVSS-Rahmen angegeben. Nach dem Start im Admin-Context kann der injizierte Code dann eine ganze Kette von Aktionen auslösen: Er kontaktiert ein Command-and-Control-System, erzeugt über die WordPress-REST-API neue administrative Benutzerkonten, lädt anschließend ein scheinbar legitimes Plugin-Archiv nach und installiert es über das normale Plugin-Upload-Formular. Damit wird letztlich auch eine PHP-Web-Shell-Komponente eingebunden (im Bericht als „emer-run.php“ benannt), die wiederum Persistenz über Must-Use-Plugins in den Verzeichnissen „mu-plugins“ etabliert.
Für die langfristige Kontrolle kombinieren die Payloads mehrere Mechanismen. Eine Variante soll einen „magic-login“-Backdoor bereitstellen, der den administrativen Zugang über einen URL-Parameter wie „?_wplogin=“ ermöglicht und dabei auf den am längsten registrierten Administrator zielt. Zusätzlich wird ein Anti-Analyse-Modul beschrieben, das in die WordPress-Database-Abfragen eingreift, um das versteckte Rogue-Konto aus der Admin-User-Liste herauszufiltern und gleichzeitig die sichtbare User-Anzahl so zu verfälschen, dass die Manipulation für Betreiber weniger auffällig bleibt. Parallel findet sich im Material ein alternativer Payload-Name („x.js“), der anders konstruiert ist: Er berechnet aus dem Hostname der kompromittierten Seite deterministische Anmeldedaten, sodass Angreifer nicht zwingend zentral eine Liste infizierter Domains pflegen müssen.
Diese deterministischen Anmeldedaten sind im Bericht als mathematisch abgeleitete Kombinationen beschrieben: Nutzername beginnt demnach mit „bd_“, gefolgt von einem 6-stelligen base36-Hash; das Kennwort folgt mit einem festen Präfix und dem gleichen Hash, ergänzt um eine zusätzliche Zeichenfolge. Zusätzlich wird ein @wordpress.org-Emailmuster verwendet, bevor das Konto als bösartiger Administrator über die normalen REST-Mechanismen erstellt wird. Für Incident-Responder ergibt sich daraus ein praktischer Vorteil: Wenn ein betroffener Hostname bekannt ist, kann man die erwarteten kompromittierenden Zugangsdaten rechnerisch ableiten und die Suche in potenziell betroffenen Umgebungen gezielt verengen. Dass das sekundäre „x.js“-Element auf Infrastruktur des Plugin-Entwicklers gehostet worden sein soll, unterstreicht die Eingriffstiefe.
Der Kern der Kampagne liegt damit nicht in einem klassischen „Plugin-Update als Träger der Malware“, sondern in einem kompromittierten Cloud-Back-End, genauer: einem DigitalOcean-Spaces-Bucket, aus dem die JSON-Dateien für die Admin-Banner geladen werden. Wenn Angreifer Schreibrechte für diesen Speicherbereich erhalten haben, können sie die legitimen JSON-Antworten durch eigens zugeschnittene Payloads ersetzen – ohne die Plugin-Archive auf dem Server des Kunden oder im Repository aktualisieren zu müssen. Aus der Analyse leitet sich zudem ein Muster ab, das schon in anderen Vorfällen im WordPress-Umfeld sichtbar war: Dort wurden Plugins ebenfalls so manipuliert, dass Admin-Rechte oder persistente Hintertüren erst durch Interaktion im eingeloggten Kontext oder durch versteckte Tokens ausgelöst wurden. Insgesamt passt das zu einem Endziel, das in der Formulierung klar erkennbar ist: verdeckte administrative Persistenz und Remote Code Execution in WordPress-Umgebungen.
Für Unternehmen, die WordPress als Content- oder Marketingplattform betreiben, folgt daraus vor allem ein operatives Thema: Nicht nur Plugin-Versionen zählen, sondern auch die externen Ressourcen, die Plugins im Hintergrund aufrufen. Eine einzige XSS-Lücke im Parsing-Code eines JSON-Streams reicht, um Admin-Sitzungen zu kompromittieren, selbst wenn die ausgelieferten Plugin-Dateien unverändert bleiben. Deshalb ist in solchen Fällen die Kombination aus schnellem Blockieren der betroffenen Downloads und einer technischen Nachverfolgung der externen API-/Baukasten-Komponenten entscheidend – inklusive Prüfung, ob Must-Use-Plugins, Web-Shell-Artefakte und auffällige REST-Aktivitäten aufgetaucht sind. Die nächsten Schritte hängen dann davon ab, ob die Infrastruktur- und Credential-Probleme beim Anbieter behoben wurden und ob die Betreiber die geschützten Pfade für Admin-Assets, externe JSON-Abrufe und gespeicherte Persistenzmodule konsequent validieren.
Was darüber hinaus strategisch zählt, ist der Timing-Aspekt: Laut Bericht soll die problematische Änderung bereits am 1. März 2026 in einem einzelnen Plugin-Release („bdthemes-prime-slider-lite“) eingeführt und später auf weitere BdThemes-Komponenten übertragen worden sein. Das zeigt, wie wichtig eine „Security Lifecycle“-Sicht auf Abhängigkeiten ist – also darauf, wie schnell Anbieter nicht nur ihre Plugin-Pakete patchen, sondern auch die zugehörigen API-Endpunkte, Speicherberechtigungen und Client-seitigen Parser verhärten. In der Breite wirkt zudem das allgemeine WordPress-Ökosystem als Beschleuniger: Wenn eine Plattform Sicherheitslücken wie reflektierte XSS-Felder adressiert, steigt der Druck, dass auch weniger sichtbare Nebensysteme wie Banner-Renderings, JSON-Parsing und externe API-Integrationen in denselben Härtungsstandard fallen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!