LONDON (IT BOLTWISE) – Sicherheitsforscher melden einen Supply-Chain-Kompromiss, der betroffene BdThemes-WordPress-Plugins über einen manipulierten JSON-Datenstrom in der WordPress-Administrationsoberfläche kompromittiert. Über eine anfällige XSS-Auswertung im JSON-Parsing können Skripte bei jedem Zugriff eines eingeloggten Administrators auf wp-admin still ausgeführt werden. Anschließend erstellt die Schadlogik neue Rogue-Administratoren, lädt einen Webshell-Plugin-Zip nach und etabliert Persistence in den Must-Use-Plugins. WordPress-Plugins der betroffenen Liste werden vorerst vom Download zurückgezogen, während eine vollständige Prüfung läuft.

Statt wie bei klassischen Software-Chain-Angriffen Dateien im Plugin-Paket zu verändern, setzt der jüngst bekannt gewordene Angriff auf BdThemes auf einen indirekten Weg: Die Bedrohung läuft über einen JSON-Datenstrom, der von einem internen Komponentenbaustein innerhalb der WordPress-Adminoberfläche abgefragt und gerendert wird. Das zentrale Muster beschreibt, warum der Vorfall in Security-Teams besonders schwer zu erkennen ist: Die betroffenen Systeme zeigen bei der Dateiintegrität meist keinen direkten Hinweis, weil die Manipulation außerhalb des heruntergeladenen Plugin-Quelltexts stattfindet. Berichten zufolge wurde dabei kein Source-Code-Änderungsvorgang innerhalb des offiziellen WordPress-Plugin-Verzeichnisses beobachtet, sondern ein statischer Remote-JSON-Stream, der aus einer Cloud-Anbindung stammt.
Der technische Kern sitzt in einer Bibliothek namens Biggopti, die laut Analyse mit den Plugins ausgeliefert wird. Diese Komponente holt Werbe-Banner über eine API und rendert sie in der Admin-Ansicht, indem sie relevante JSON-Dateien aus einem DigitalOcean-Spaces-Bucket bezieht. Genau in dieser JSON-Antwort soll eine Cross-Site-Scripting-Schwachstelle (XSS) im Parsing-Code auftreten, ausgelöst durch ein unsauber behandeltes Feld, das über den parameter display_id aus der Sigmative-API in die Verarbeitung gelangt. Wenn Angreifer die API oder die zurückgelieferten JSON-Inhalte kompromittieren, können sie beliebige Web-Skripte platzieren, die dann in Seiten ausgeführt werden, die jede Administratoransicht unter wp-admin laden.
Damit erklärt sich auch die Wirkungskette, die in der Meldung so deutlich beschrieben wird: Der XSS-Code springt nicht nur an einem einzigen Zeitpunkt an, sondern wird still aktiv, sobald ein eingeloggter Administrator die betroffenen Admin-Seiten öffnet. Von dort aus erstellt die Schadlogik neue Administrator-Accounts, lädt anschließend einen Webshell-Plugin-Zip nach und installiert ihn über die Standardmechanik zum Plugin-Upload im WordPress-Backend. Als Webshell wird dabei die PHP-Datei emer-run.php genannt; außerdem sollen zwei Persistence-Module in die Must-Use-Plugins (mu-plugins) geschrieben werden, also in einen Mechanismus, der unabhängig von der üblichen Plugin-Aktivierung sofort lädt. Eine Komponente wird als Magic-Login-Backdoor beschrieben, die über einen URL-Parameter (?_wplogin=) eine authentifizierungsfreie Admin-Eingabe ermöglichen soll; die zweite Komponente zielt auf Stealth, indem sie in WordPress-Datenbankabfragen eingreift, um Rogue-User-Accounts aus der Anzeige zu verdrängen und die Gesamtsumme der Nutzer zu verfälschen.
Was diesen Angriff zusätzlich strategisch macht, ist die Art der Payload-Übergabe. Der Hauptpayload wird über den API-Endpunkt api-data-all-records ausgeliefert und beinhaltet ein JavaScript mit dem Namen w2.js. Dieses kontaktiert den Command-and-Control-Server (genannt wird ia-cdn[.]com/fz/c) und übermittelt dabei die Origin der betroffenen Website, um daraus zielgerichtete Anweisungen zu erhalten; die Ausführung soll abgebrochen werden, falls der C2-Server einen Status wie skip oder done zurückliefert. Die Aktionen laufen danach über die WordPress-REST-API, um den Rogue-Administrator anzulegen, anschließend erfolgt der Download des Fake-Plugin-Zips sowie die Installation über das Upload-Formular. Die Aufwandsreduktion gegenüber einem klassisch „aufgespielten“ Malware-Plugin ist dabei offensichtlich: Laut Analyse sind keine Plugin-Updates nötig, weil die bösartige Logik durch manipulierte API-Antworten aktiviert wird.
Daneben tauchte laut den Untersuchungen ein alternativer Payload auf, der als x.js beschrieben wird und über einen zweiten Endpunkt (api-data-records) bereitgestellt werden kann. Dieser Ansatz erzeugt deterministische Zugangsdaten aus dem Hostnamen der Zielseite: Nutzernamen sollen mit bd_ beginnen, gefolgt von einem 6-stelligen base36-Hash, während Passwörter nach dem Muster Bd@26! plus Hash sowie ein x konstruiert werden; dazu wird eine @wordpress.org-Adresse verwendet. Der Vorteil für Angreifer liegt auf der Hand, weil sie keine zentral gepflegte Liste kompromittierter Domains benötigen: Incident-Responder können die exakten erwarteten Credentials theoretisch berechnen und dadurch gezielt prüfen, ohne auf eine komplette Opferliste angewiesen zu sein. Die Ergebnisse der Aktionen werden wiederum zurück zum C2-Server exfiltriert, was die Kampagne als konsistenten End-to-End-Ablauf kennzeichnet.
Für Betreiber wirkt sich das unmittelbar auf die Verfügbarkeit aus: In der betroffenen Plugin-Liste wurden Downloads vorerst gesperrt, nachdem Nutzer beim Zugriff auf die jeweiligen Listing-Seiten die Schließungsnachricht für den Zeitraum vom 7. oder 8. August 2026 sehen. Namentlich genannt werden unter anderem Element Pack Addons für Elementor (u. a. Elementor Widgets, Elementor Templates und weitere Module), Live Copy Paste für Elementor, Pixel Gallery Addons für Elementor, Prime Slider Addons für Elementor, Smart Admin Assistant, Ultimate Post Kit Addons für Elementor sowie Ultimate Store Kit. Laut Analyse liegt die Verwundbarkeit in der XSS-Auswertung des JSON-Response-Parsens und damit im Zusammenspiel zwischen Biggopti-Komponente, DigitalOcean-Spaces-Backend und Sigmative-basiertem Datenfluss. Die Schwere wird mit 5,4 im CVSS-Kontext als „medium“ eingeordnet, zugleich deutet die beschriebene Kette zu Webshell-Deployment und Persistence jedoch auf ein erhebliches Risiko für Betreiberumgebungen hin.
Der Incident fällt außerdem in eine Phase, in der WordPress-bezogene XSS-Angriffe zunehmend in Richtung Code-Execution zielen. Der Bericht erwähnt, dass WordPress Tage zuvor eine pre-authentication reflected XSS-Schwachstelle (CVE-2026-64638, auch als XSS2Shell bekannt, CVSS 8,9) adressiert habe, die im Kontext der Interaktion durch eingeloggte Administratoren PHP-Codeausführung auf Serverseite ermöglichen kann. Die Kampagne um BdThemes wird darüber hinaus als verwandt mit anderen Supply-Chain-Vorfällen eingeschätzt, die in den letzten Monaten über Backdoors Vollzugriff ermöglichten; dabei wurden Plugins so manipuliert, dass Rogue-Administratoren oder versteckte Installationsmechaniken erst beim Admin-Login aktiviert werden. Für die Bewertung ist vor allem entscheidend, was die Untersuchungen zur Ursache andeuten: Dass bösartige JSON-Records und das sekundäre x.js direkt in den eigenen Bucket des Plugin-Anbieters hochgeladen wurden, spricht laut Analyse für einen schweren Upstream-Compromise, etwa durch kompromittierte Cloud-Speicher-Zugangsdaten oder interne Infrastruktur. Damit rückt weniger die reine Plugin-Datei-Inspektion in den Fokus, sondern auch die Absicherung von API-Pfaden, Token- und Storage-Zugriffen sowie die Kontrolle, welche entfernten JSON-Ressourcen in der Admin-UI verarbeitet werden.
Für Unternehmen und Teams, die WordPress betreiben, bedeutet das: Incident-Response muss nicht nur „welches Plugin ist installiert?“ klären, sondern auch „welche externen Datenquellen wurden zur Admin-Renderlogik geladen?“. Besonders relevant ist dabei die Tatsache, dass die Ausführung im Browser eines eingeloggten Administrators passiert und dann serverseitige Konsequenzen nach sich zieht, etwa durch das Nachladen und Installieren eines Webshell-Plugins sowie die Persistenz in mu-plugins. Praktisch sollten daher Logs zu Plugin-Uploads, ungewöhnliche Administrator-Erstellungen über REST-Mechanismen sowie Spuren in Must-Use-Strukturen im Vordergrund stehen; parallel lohnt sich die Suche nach den benannten Indicators wie emer-run.php oder nach verdächtigen Codepfaden, die über JSON-Felder entstehen. Je schneller diese Ebenen sauber abgeglichen werden, desto eher lässt sich der „still und wiederholt“-Charakter der Attacke in wp-admin unterbrechen, bevor Angreifer weitere Ziele im gleichen WordPress-Umfeld erreichen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BdThemes-Angriff: Supply-Chain-Kompromiss liefert Rogue-WordPress-Admins per JSON" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BdThemes-Angriff: Supply-Chain-Kompromiss liefert Rogue-WordPress-Admins per JSON" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BdThemes-Angriff: Supply-Chain-Kompromiss liefert Rogue-WordPress-Admins per JSON« bei Google Deutschland suchen, bei Bing oder Google News!