1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Wordpress ataque

A infraestrutura da BdThemes, uma conhecida programadora de ferramentas e temas premium para WordPress, foi alvo de uma invasão. Segundo avançou a Wordfence, este ataque à cadeia de abastecimento modificou um feed remoto de dados JSON, entregue diretamente nos navegadores dos administradores, para criar contas de forma silenciosa.

A BdThemes disponibiliza plugins populares no mercado, incluindo o Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery e Ultimate Store Kit. O Element Pack gratuito regista, por si só, mais de 100 mil instalações ativas na plataforma, e o portefólio total da empresa soma mais de 350 mil instalações ativas.

A mecânica da invasão

O Wordfence detetou os primeiros problemas a 7 de agosto, através da sua firewall. Os investigadores afirmaram que o responsável "envenenou um fluxo remoto de dados JSON estático obtido por um componente de banner promocional administrativo" após obter acesso de escrita ao armazenamento do fornecedor.

A invasão foi facilitada por um erro de código introduzido em março de 2026, que gerou uma vulnerabilidade de Cross-Site Scripting no processamento de respostas JSON. A falha localiza-se na biblioteca Biggop, utilizada pelo componente Biggopti, que carrega as promoções da API e as exibe no painel de administração dos clientes. A injeção de JavaScript aproveita a sessão autenticada do administrador para gerar contas ilegítimas, e a carga w2.js assegura a permanência no sistema ao instalar o ficheiro emer-run.php como um plugin falso.

A equipa do Wordfence explicou: "A biblioteca Biggop é vulnerável a Cross-Site Scripting através do parâmetro 'display_id' da API Sigmative em várias versões devido a filtragem de saída insuficiente." Os especialistas acrescentaram que "isto torna possível a atacantes que consigam comprometer o servidor da API Sigmative injetar scripts web arbitrários em páginas que serão executados sempre que um utilizador aceda a uma página injetada."

Consequências e medidas de contenção

A ameaça opera inteiramente pela API, o que a torna furtiva, pois não requer atualizações, alterações em ficheiros ou interações do utilizador para executar a carga maliciosa quando uma página wp-admin é aberta. O código altera as pesquisas na base de dados para ocultar as contas falsas da lista de utilizadores, dificultando a sua descoberta.

Os investigadores referem que a infraestrutura de comando e controlo detetada aponta para o mesmo atacante envolvido nos recentes incidentes do Advanced Responsive Video Embedder e do OptinMonster. A análise dos registos indica que a campanha terá começado o mais tardar a 23 de junho.

Na sequência da descoberta, a equipa do diretório removeu os produtos afetados a 8 de agosto para proceder a uma revisão completa. Os dois terminais da API envenenados já entregam dados JSON limpos, mas a vulnerabilidade de severidade média continuava sem correção técnica à data da publicação. A BdThemes não emitiu qualquer comunicado oficial no seu site sobre o evento.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech