تیم مخزن افزونه‌های وردپرس صفحات دانلود چند افزونه منتشرشده توسط BdThemes را پس از کشف یک حمله زنجیره‌ای مبتنی بر JSON موقتاً غیرفعال کرد. تحقیقات Wordfence نشان می‌دهد مهاجمان جریان استاتیک JSON تبلیغاتی را مسموم کرده‌اند تا در مرورگر مدیران وردپرس کد جاوااسکریپتی اجرا و حساب‌های مدیر مخرب ایجاد کنند.

افزونه‌های آسیب‌دیده

  • Element Pack Addons for Elementor (bdthemes-element-pack-lite) — 100,000+ نصب فعال
  • Live Copy Paste for Elementor (live-copy-paste) — 6,000+ نصب فعال
  • Pixel Gallery Addons for Elementor (pixel-gallery) — N/A
  • Prime Slider Addons for Elementor (bdthemes-prime-slider-lite) — N/A
  • Smart Admin Assistant (smart-admin-assistant) — N/A
  • Ultimate Post Kit Addons for Elementor (ultimate-post-kit) — N/A
  • Ultimate Store Kit (ultimate-store-kit) — 6,000+ نصب فعال

وردپرس اعلام کرده صفحات فهرست این افزونه‌ها از تاریخ 7 یا 8 اوت 2026 بسته شده و تا پایان بررسی کامل برای دانلود در دسترس نیستند. جزئیات فنی حمله توسط Wordfence منتشر شده است.

مکانیزم حمله

مجموعه افزونه‌ها یک مولفه داخلی به نام Biggopti دارد که بنرهای تبلیغاتی را از یک API دریافت و فایل‌های JSON را از DigitalOcean Spaces بارگذاری می‌کند. نقص در پارسینگ پاسخ JSON — مشخصاً پارامتر display_id از سرویس Sigmative — به‌خاطر عدم فرار مناسب کاراکترها در سمت کلاینت باعث آسیب‌پذیری XSS شد؛ این آسیب‌پذیری در سیستم امتیازدهی CVSS نمره 5.4 دریافت کرده است.

با دسترسی نوشتن به فضای ذخیره‌سازی، مهاجمان پاسخ‌های JSON قانونی را با بارهای ساختگی جایگزین کردند. هر بار که یک مدیر وارد داشبورد wp-admin می‌شد، اسکریپت تزریق‌شده در مرورگر اجرا و زنجیره حمله فعال می‌شد.

عملکرد اصلی بدافزار (فایل w2.js)

  • تماس با سرور فرمان و کنترل (C2) در دامنهٔ ia-cdn[.]com/fz/c برای دریافت دستورات هدف‌گیری؛ در صورت بازگشت وضعیت skip یا done اجرا متوقف می‌شود.
  • ایجاد حساب مدیر مخرب از طریق REST API وردپرس.
  • دانلود یک بسته افزونه جعلی از سرور C2 و نصب آن از طریق فرم آپلود افزونه، که منجر به استقرار یک وب‌شل PHP با نام emer-run.php می‌شود.
  • فراخوانی وب‌شل برای نصب دو ماژول ماندگاری در پوشهٔ افزونه‌های ویژه (mu-plugins): یک درِ پشتی «magic-login» برای ورود بدون احراز هویت از طریق پارامتر URL و یک ماژول پنهان‌سازی که حساب‌های مدیر مخرب را از فهرست کاربران مخفی می‌کند.

الگوریتم تولید حساب‌های قطعی (x.js)

یک بار دیگر فایل x.js تحویل می‌شود که نام‌های کاربری و گذرواژه‌های قطعی تولید می‌کند؛ این مقادیر از روی نام میزبان سایت به‌صورت ریاضی مشتق می‌شوند. Wordfence الگوی نام کاربری را به شکل پیشوند bd_ دنبال‌شده توسط یک هش 6 حرفی در مبنای 36 و الگوی گذرواژه را با پیشوند Bd@26! توصیف کرده است. از آنجا که این مشخصات قابل پیش‌بینی‌اند، مهاجمان نیازی به فهرست مرکزی ندارند و پاسخ‌دهندگان به حادثه می‌توانند اعتبارنامه‌های احتمالی را محاسبه و برای بررسی در دامنه‌های مشکوک استفاده کنند.

شاخص‌های نفوذ (IoC) برای جستجو

  • وجود فایل‌هایی مانند emer-run.php یا افزونه‌های ناشناس در مسیر wp-content.
  • افزوده شدن حساب‌های مدیر با پیشوند bd_ یا نام‌های کاربری نامتعارف.
  • ماژول‌های جدید یا ناشناس در پوشهٔ mu-plugins.
  • درخواست‌های شبکه به دامنهٔ ia-cdn[.]com یا نقاط انتهایی api-data-all-records / api-data-records.
  • ورودهای مشکوک در لاگ‌های وب‌سرور یا لاگ REST API وردپرس.

اقدامات فوری برای مدیران سایت

  • حساب‌های دارای سطح دسترسی «مدیر» را بررسی و هر حساب مشکوک را غیرفعال یا حذف کنید.
  • سایت را برای فایل‌هایی مانند emer-run.php، افزونه‌های ناشناس یا هر فایل جدیدی که خودتان نصب نکرده‌اید با ابزار اسکن معتبر بررسی کنید.
  • پوشهٔ mu-plugins را با دقت بازبینی و ماژول‌های ناشناس را قرنطینه کنید.
  • گذرواژه‌های همهٔ حساب‌های مدیریتی و کلیدهای API را فوراً بازنشانی و احراز هویت دومرحله‌ای را فعال کنید.
  • در صورت امکان، سایت را از نسخهٔ بکاپ پاک و سالم بازگردانید؛ قبل از بازگردانی، از پاک‌سازی کامل اطمینان حاصل کنید.
  • ابزارهای امنیتی مانند Wordfence یا اسکنرهای معتبر را اجرا و لاگ‌ها را برای ارتباط با دامنه‌های مشکوک بررسی کنید.
  • نقاط انتهایی REST API را بازبینی کنید؛ مستندات رسمی REST API وردپرس در developer.wordpress.org موجود است.

چرایی تمایز این حمله

ویژگی مهم این رخنه، بهره‌برداری از جریان دادهٔ از راه دور بدون تغییر مستقیم کد سورس در مخزن رسمی افزونه‌ها است. مهاجمان با مسموم کردن محتوای JSON در فضای ذخیره‌سازی ابری و سرویس تبلیغاتی، کنترلی سطح مدیریتی به‌دست آوردند؛ بنابراین نیازی به انتشار پچ یا به‌روزرسانی افزونه روی دیسک نبود و تشخیص حمله برای توسعه‌دهندگان و مدیران دشوارتر شد.

راهبردهای کوتاه‌مدت و بلندمدت

تیم‌های توسعه و مدیران سایت باید دسترسی‌های ذخیره‌سازی و ای‌پی‌آی‌ها را محدود کنند، اصل حداقل دسترسی را اعمال نمایند و واکنش به حادثه را تمرین کنند تا دامنه نفوذ در موارد مشابه کاهش یابد. همچنین محافظت و اعتبارسنجی محتوای دریافت‌شده از منابع خارجی، به‌ویژه فایل‌های JSON که مستقیماً در مرورگر پردازش می‌شوند، ضروری است.

محققان و تیم‌های پاسخ به حادثه در حال تکمیل راهنمایی‌های فنی و شاخص‌های اضافی هستند. در صورت مشاهده هر یک از شاخص‌های نفوذ فوق، سایت را ایزوله کنید و بررسی‌های فنی را فوراً آغاز نمایید.