LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer Supply-Chain-Komprimittierung, die mehrere BdThemes-Plugins betrifft und ihre Downloads vorerst abschaltet. Der Angriff missbraucht eine JSON-Datenstrecke, die über einen Admin-Banner im WordPress-Backend geladen und dort geparst wird. Eine XSS-Schwachstelle im Parsing erlaubt Skripte, die bei jedem Seitenaufruf auf wp-admin-Umgebungen eingeloggter Administratoren still ausgeführt werden. Die Schadlogik kann anschließend Rogue-Admin-Accounts anlegen, eine Web-Shell installieren und über ein Command-and-Control-System weitere Persistenzmodule nachladen.

Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor
Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Bei WordPress rückt derzeit eine besonders tückische Angriffsform in den Fokus: eine Supply-Chain-Kompromittierung, die nicht über geänderte Plugin-Dateien im offiziellen Repository läuft, sondern über die Daten, die beim Administrationszugriff serverseitig und clientseitig verarbeitet werden. Wie Sicherheitsanalysen berichten, haben Angreifer die Download- und Nutzbarkeit mehrerer BdThemes-Plugins temporär blockieren lassen müssen, nachdem kompromittierende Inhalte in eine unterstützende Komponente eingedrungen sind. Auffällig ist dabei, dass kein einzelner Quellcode- oder Archivbestandteil im WordPress.org Repository als verändert nachgewiesen wurde, sondern dass ein ausgelieferter Datenstrom innerhalb der Plugin-Logik „vergiftet“ wurde.

Konkret beschreibt Paolo Tresso von Wordfence den Unterschied zu klassischen Supply-Chain-Angriffen: Statt Dateien im Repository umzubauen, sollen die Angreifer eine statische Remote-JSON-Datenquelle manipuliert haben, die über ein administrative Banner-Element abgerufen wird. Das System von BdThemes nutzt dabei eine interne Komponente (genannt Biggopti), die Promotions aus einem API-Server holt und im WordPress-Admin-Dashboard aus relevanten JSON-Dateien darstellt. Wenn diese JSON-Antworten per Client-Code geparst werden, entsteht laut Analyse eine XSS-Angriffsfläche: Durch unzureichendes Escaping im Parsing-Code können Angreifer die JSON-Inhalte so präparieren, dass ein Script in Seiten ausgeführt wird, die den betroffenen Kontext laden.

Die technischen Auswirkungen sind deshalb besonders relevant, weil die Ausführung im Browser eingeloggter Administratoren erfolgt und mit jedem Laden von wp-admin-Seiten „still“ aktiv wird. Die Sicherheitsbewertung ordnet das Risiko als medium ein: Die betroffene XSS-Lücke wird mit 5,4 im CVSS-Rahmen angegeben. Nach dem Start im Admin-Context kann der injizierte Code dann eine ganze Kette von Aktionen auslösen: Er kontaktiert ein Command-and-Control-System, erzeugt über die WordPress-REST-API neue administrative Benutzerkonten, lädt anschließend ein scheinbar legitimes Plugin-Archiv nach und installiert es über das normale Plugin-Upload-Formular. Damit wird letztlich auch eine PHP-Web-Shell-Komponente eingebunden (im Bericht als „emer-run.php“ benannt), die wiederum Persistenz über Must-Use-Plugins in den Verzeichnissen „mu-plugins“ etabliert.

Für die langfristige Kontrolle kombinieren die Payloads mehrere Mechanismen. Eine Variante soll einen „magic-login“-Backdoor bereitstellen, der den administrativen Zugang über einen URL-Parameter wie „?_wplogin=“ ermöglicht und dabei auf den am längsten registrierten Administrator zielt. Zusätzlich wird ein Anti-Analyse-Modul beschrieben, das in die WordPress-Database-Abfragen eingreift, um das versteckte Rogue-Konto aus der Admin-User-Liste herauszufiltern und gleichzeitig die sichtbare User-Anzahl so zu verfälschen, dass die Manipulation für Betreiber weniger auffällig bleibt. Parallel findet sich im Material ein alternativer Payload-Name („x.js“), der anders konstruiert ist: Er berechnet aus dem Hostname der kompromittierten Seite deterministische Anmeldedaten, sodass Angreifer nicht zwingend zentral eine Liste infizierter Domains pflegen müssen.

Diese deterministischen Anmeldedaten sind im Bericht als mathematisch abgeleitete Kombinationen beschrieben: Nutzername beginnt demnach mit „bd_“, gefolgt von einem 6-stelligen base36-Hash; das Kennwort folgt mit einem festen Präfix und dem gleichen Hash, ergänzt um eine zusätzliche Zeichenfolge. Zusätzlich wird ein @wordpress.org-Emailmuster verwendet, bevor das Konto als bösartiger Administrator über die normalen REST-Mechanismen erstellt wird. Für Incident-Responder ergibt sich daraus ein praktischer Vorteil: Wenn ein betroffener Hostname bekannt ist, kann man die erwarteten kompromittierenden Zugangsdaten rechnerisch ableiten und die Suche in potenziell betroffenen Umgebungen gezielt verengen. Dass das sekundäre „x.js“-Element auf Infrastruktur des Plugin-Entwicklers gehostet worden sein soll, unterstreicht die Eingriffstiefe.

Der Kern der Kampagne liegt damit nicht in einem klassischen „Plugin-Update als Träger der Malware“, sondern in einem kompromittierten Cloud-Back-End, genauer: einem DigitalOcean-Spaces-Bucket, aus dem die JSON-Dateien für die Admin-Banner geladen werden. Wenn Angreifer Schreibrechte für diesen Speicherbereich erhalten haben, können sie die legitimen JSON-Antworten durch eigens zugeschnittene Payloads ersetzen – ohne die Plugin-Archive auf dem Server des Kunden oder im Repository aktualisieren zu müssen. Aus der Analyse leitet sich zudem ein Muster ab, das schon in anderen Vorfällen im WordPress-Umfeld sichtbar war: Dort wurden Plugins ebenfalls so manipuliert, dass Admin-Rechte oder persistente Hintertüren erst durch Interaktion im eingeloggten Kontext oder durch versteckte Tokens ausgelöst wurden. Insgesamt passt das zu einem Endziel, das in der Formulierung klar erkennbar ist: verdeckte administrative Persistenz und Remote Code Execution in WordPress-Umgebungen.

Für Unternehmen, die WordPress als Content- oder Marketingplattform betreiben, folgt daraus vor allem ein operatives Thema: Nicht nur Plugin-Versionen zählen, sondern auch die externen Ressourcen, die Plugins im Hintergrund aufrufen. Eine einzige XSS-Lücke im Parsing-Code eines JSON-Streams reicht, um Admin-Sitzungen zu kompromittieren, selbst wenn die ausgelieferten Plugin-Dateien unverändert bleiben. Deshalb ist in solchen Fällen die Kombination aus schnellem Blockieren der betroffenen Downloads und einer technischen Nachverfolgung der externen API-/Baukasten-Komponenten entscheidend – inklusive Prüfung, ob Must-Use-Plugins, Web-Shell-Artefakte und auffällige REST-Aktivitäten aufgetaucht sind. Die nächsten Schritte hängen dann davon ab, ob die Infrastruktur- und Credential-Probleme beim Anbieter behoben wurden und ob die Betreiber die geschützten Pfade für Admin-Assets, externe JSON-Abrufe und gespeicherte Persistenzmodule konsequent validieren.

Was darüber hinaus strategisch zählt, ist der Timing-Aspekt: Laut Bericht soll die problematische Änderung bereits am 1. März 2026 in einem einzelnen Plugin-Release („bdthemes-prime-slider-lite“) eingeführt und später auf weitere BdThemes-Komponenten übertragen worden sein. Das zeigt, wie wichtig eine „Security Lifecycle“-Sicht auf Abhängigkeiten ist – also darauf, wie schnell Anbieter nicht nur ihre Plugin-Pakete patchen, sondern auch die zugehörigen API-Endpunkte, Speicherberechtigungen und Client-seitigen Parser verhärten. In der Breite wirkt zudem das allgemeine WordPress-Ökosystem als Beschleuniger: Wenn eine Plattform Sicherheitslücken wie reflektierte XSS-Felder adressiert, steigt der Druck, dass auch weniger sichtbare Nebensysteme wie Banner-Renderings, JSON-Parsing und externe API-Integrationen in denselben Härtungsstandard fallen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor".
Stichwörter Admin AI Artificial Intelligence Bdthemes Cybersecurity Hacker IT-Sicherheit Json KI Künstliche Intelligenz Must-use-plugins Netzwerksicherheit Plugin Supply-Chain Web-shell Wordpress Xss
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Supply-Chain-Angriff über WordPress-JSON: BdThemes-Plugins mit XSS-Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!


    800 Leser gerade online auf IT BOLTWISE
    KI-Jobs