
A infraestrutura da BdThemes, uma conhecida programadora de ferramentas e temas premium para WordPress, foi alvo de uma invasão. Segundo avançou a Wordfence, este ataque à cadeia de abastecimento modificou um feed remoto de dados JSON, entregue diretamente nos navegadores dos administradores, para criar contas de forma silenciosa.
A BdThemes disponibiliza plugins populares no mercado, incluindo o Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery e Ultimate Store Kit. O Element Pack gratuito regista, por si só, mais de 100 mil instalações ativas na plataforma, e o portefólio total da empresa soma mais de 350 mil instalações ativas.
A mecânica da invasão
O Wordfence detetou os primeiros problemas a 7 de agosto, através da sua firewall. Os investigadores afirmaram que o responsável "envenenou um fluxo remoto de dados JSON estático obtido por um componente de banner promocional administrativo" após obter acesso de escrita ao armazenamento do fornecedor.
A invasão foi facilitada por um erro de código introduzido em março de 2026, que gerou uma vulnerabilidade de Cross-Site Scripting no processamento de respostas JSON. A falha localiza-se na biblioteca Biggop, utilizada pelo componente Biggopti, que carrega as promoções da API e as exibe no painel de administração dos clientes. A injeção de JavaScript aproveita a sessão autenticada do administrador para gerar contas ilegítimas, e a carga w2.js assegura a permanência no sistema ao instalar o ficheiro emer-run.php como um plugin falso.
A equipa do Wordfence explicou: "A biblioteca Biggop é vulnerável a Cross-Site Scripting através do parâmetro 'display_id' da API Sigmative em várias versões devido a filtragem de saída insuficiente." Os especialistas acrescentaram que "isto torna possível a atacantes que consigam comprometer o servidor da API Sigmative injetar scripts web arbitrários em páginas que serão executados sempre que um utilizador aceda a uma página injetada."
Consequências e medidas de contenção
A ameaça opera inteiramente pela API, o que a torna furtiva, pois não requer atualizações, alterações em ficheiros ou interações do utilizador para executar a carga maliciosa quando uma página wp-admin é aberta. O código altera as pesquisas na base de dados para ocultar as contas falsas da lista de utilizadores, dificultando a sua descoberta.
Os investigadores referem que a infraestrutura de comando e controlo detetada aponta para o mesmo atacante envolvido nos recentes incidentes do Advanced Responsive Video Embedder e do OptinMonster. A análise dos registos indica que a campanha terá começado o mais tardar a 23 de junho.
Na sequência da descoberta, a equipa do diretório removeu os produtos afetados a 8 de agosto para proceder a uma revisão completa. Os dois terminais da API envenenados já entregam dados JSON limpos, mas a vulnerabilidade de severidade média continuava sem correção técnica à data da publicação. A BdThemes não emitiu qualquer comunicado oficial no seu site sobre o evento.












Nenhum comentário
Seja o primeiro!