Comprometimento na cadeia de suprimentos afeta plugins do WordPress
Pesquisadores de cibersegurança alertaram sobre um ataque à cadeia de suprimentos que impactou a fornecedora de plugins do WordPress, BdThemes. Como resultado, a equipe de plugins da plataforma desativou temporariamente os downloads de vários plugins. Ao contrário de ataques tradicionais, nenhum arquivo de código-fonte foi modificado no repositório oficial do WordPress.org. Em vez disso, os atacantes envenenaram um fluxo de dados JSON remoto estático utilizado por um componente de banner promocional. Os plugins afetados incluem o Element Pack Addons e o Ultimate Store Kit, que possuem mais de 100 mil e 6 mil instalações ativas, respectivamente.
A vulnerabilidade foi identificada em um componente interno chamado Biggopti, que puxa banners promocionais de um servidor API. Um erro de XSS (Cross-Site Scripting) na análise da resposta JSON permitiu que atacantes injetassem scripts maliciosos, ativados silenciosamente no navegador de administradores logados. A gravidade da falha foi classificada como média (5.4 no CVSS). O ataque, que começou em março de 2026, permitiu que os invasores criassem contas de administrador não autorizadas e instalassem um shell web. A situação é crítica, pois a exploração não requer atualizações de plugins ou modificações em arquivos locais, indicando uma grave falha de segurança na infraestrutura da BdThemes.
Fonte: https://thehackernews.com/2026/08/bdthemes-supply-chain-attack-poisons.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
