تیم مخزن افزونههای وردپرس صفحات دانلود چند افزونه منتشرشده توسط BdThemes را پس از کشف یک حمله زنجیرهای مبتنی بر JSON موقتاً غیرفعال کرد. تحقیقات Wordfence نشان میدهد مهاجمان جریان استاتیک JSON تبلیغاتی را مسموم کردهاند تا در مرورگر مدیران وردپرس کد جاوااسکریپتی اجرا و حسابهای مدیر مخرب ایجاد کنند.
افزونههای آسیبدیده
- Element Pack Addons for Elementor (bdthemes-element-pack-lite) — 100,000+ نصب فعال
- Live Copy Paste for Elementor (live-copy-paste) — 6,000+ نصب فعال
- Pixel Gallery Addons for Elementor (pixel-gallery) — N/A
- Prime Slider Addons for Elementor (bdthemes-prime-slider-lite) — N/A
- Smart Admin Assistant (smart-admin-assistant) — N/A
- Ultimate Post Kit Addons for Elementor (ultimate-post-kit) — N/A
- Ultimate Store Kit (ultimate-store-kit) — 6,000+ نصب فعال
وردپرس اعلام کرده صفحات فهرست این افزونهها از تاریخ 7 یا 8 اوت 2026 بسته شده و تا پایان بررسی کامل برای دانلود در دسترس نیستند. جزئیات فنی حمله توسط Wordfence منتشر شده است.
مکانیزم حمله
مجموعه افزونهها یک مولفه داخلی به نام Biggopti دارد که بنرهای تبلیغاتی را از یک API دریافت و فایلهای JSON را از DigitalOcean Spaces بارگذاری میکند. نقص در پارسینگ پاسخ JSON — مشخصاً پارامتر display_id از سرویس Sigmative — بهخاطر عدم فرار مناسب کاراکترها در سمت کلاینت باعث آسیبپذیری XSS شد؛ این آسیبپذیری در سیستم امتیازدهی CVSS نمره 5.4 دریافت کرده است.
با دسترسی نوشتن به فضای ذخیرهسازی، مهاجمان پاسخهای JSON قانونی را با بارهای ساختگی جایگزین کردند. هر بار که یک مدیر وارد داشبورد wp-admin میشد، اسکریپت تزریقشده در مرورگر اجرا و زنجیره حمله فعال میشد.
عملکرد اصلی بدافزار (فایل w2.js)
- تماس با سرور فرمان و کنترل (C2) در دامنهٔ
ia-cdn[.]com/fz/cبرای دریافت دستورات هدفگیری؛ در صورت بازگشت وضعیت skip یا done اجرا متوقف میشود. - ایجاد حساب مدیر مخرب از طریق REST API وردپرس.
- دانلود یک بسته افزونه جعلی از سرور C2 و نصب آن از طریق فرم آپلود افزونه، که منجر به استقرار یک وبشل PHP با نام
emer-run.phpمیشود. - فراخوانی وبشل برای نصب دو ماژول ماندگاری در پوشهٔ افزونههای ویژه (
mu-plugins): یک درِ پشتی «magic-login» برای ورود بدون احراز هویت از طریق پارامتر URL و یک ماژول پنهانسازی که حسابهای مدیر مخرب را از فهرست کاربران مخفی میکند.
الگوریتم تولید حسابهای قطعی (x.js)
یک بار دیگر فایل x.js تحویل میشود که نامهای کاربری و گذرواژههای قطعی تولید میکند؛ این مقادیر از روی نام میزبان سایت بهصورت ریاضی مشتق میشوند. Wordfence الگوی نام کاربری را به شکل پیشوند bd_ دنبالشده توسط یک هش 6 حرفی در مبنای 36 و الگوی گذرواژه را با پیشوند Bd@26! توصیف کرده است. از آنجا که این مشخصات قابل پیشبینیاند، مهاجمان نیازی به فهرست مرکزی ندارند و پاسخدهندگان به حادثه میتوانند اعتبارنامههای احتمالی را محاسبه و برای بررسی در دامنههای مشکوک استفاده کنند.
شاخصهای نفوذ (IoC) برای جستجو
- وجود فایلهایی مانند
emer-run.phpیا افزونههای ناشناس در مسیرwp-content. - افزوده شدن حسابهای مدیر با پیشوند
bd_یا نامهای کاربری نامتعارف. - ماژولهای جدید یا ناشناس در پوشهٔ
mu-plugins. - درخواستهای شبکه به دامنهٔ
ia-cdn[.]comیا نقاط انتهاییapi-data-all-records/api-data-records. - ورودهای مشکوک در لاگهای وبسرور یا لاگ REST API وردپرس.
اقدامات فوری برای مدیران سایت
- حسابهای دارای سطح دسترسی «مدیر» را بررسی و هر حساب مشکوک را غیرفعال یا حذف کنید.
- سایت را برای فایلهایی مانند
emer-run.php، افزونههای ناشناس یا هر فایل جدیدی که خودتان نصب نکردهاید با ابزار اسکن معتبر بررسی کنید. - پوشهٔ
mu-pluginsرا با دقت بازبینی و ماژولهای ناشناس را قرنطینه کنید. - گذرواژههای همهٔ حسابهای مدیریتی و کلیدهای API را فوراً بازنشانی و احراز هویت دومرحلهای را فعال کنید.
- در صورت امکان، سایت را از نسخهٔ بکاپ پاک و سالم بازگردانید؛ قبل از بازگردانی، از پاکسازی کامل اطمینان حاصل کنید.
- ابزارهای امنیتی مانند Wordfence یا اسکنرهای معتبر را اجرا و لاگها را برای ارتباط با دامنههای مشکوک بررسی کنید.
- نقاط انتهایی REST API را بازبینی کنید؛ مستندات رسمی REST API وردپرس در developer.wordpress.org موجود است.
چرایی تمایز این حمله
ویژگی مهم این رخنه، بهرهبرداری از جریان دادهٔ از راه دور بدون تغییر مستقیم کد سورس در مخزن رسمی افزونهها است. مهاجمان با مسموم کردن محتوای JSON در فضای ذخیرهسازی ابری و سرویس تبلیغاتی، کنترلی سطح مدیریتی بهدست آوردند؛ بنابراین نیازی به انتشار پچ یا بهروزرسانی افزونه روی دیسک نبود و تشخیص حمله برای توسعهدهندگان و مدیران دشوارتر شد.
راهبردهای کوتاهمدت و بلندمدت
تیمهای توسعه و مدیران سایت باید دسترسیهای ذخیرهسازی و ایپیآیها را محدود کنند، اصل حداقل دسترسی را اعمال نمایند و واکنش به حادثه را تمرین کنند تا دامنه نفوذ در موارد مشابه کاهش یابد. همچنین محافظت و اعتبارسنجی محتوای دریافتشده از منابع خارجی، بهویژه فایلهای JSON که مستقیماً در مرورگر پردازش میشوند، ضروری است.
محققان و تیمهای پاسخ به حادثه در حال تکمیل راهنماییهای فنی و شاخصهای اضافی هستند. در صورت مشاهده هر یک از شاخصهای نفوذ فوق، سایت را ایزوله کنید و بررسیهای فنی را فوراً آغاز نمایید.





