WordPress外掛開發商BdThemes近日遭遇供應鏈攻擊,資安業者 Wordfence指出 ,攻擊者採取不同於傳統供應鏈攻擊的手法,並未竄改WordPress.org程式碼庫的任何外掛程式碼,而是入侵上游基礎設施,利用外掛程式元件的跨網站指令碼(XSS)漏洞,透過API從遠端驅動攻擊,Wordfence評估這項XSS漏洞的CVSS嚴重性評分為5.4分,但攻擊者手法十分隱蔽,可避開磁碟完整性掃描與網頁應用程式防火牆,BdThemes多款產品都受影響,包括Element Pack、Prime Slider、Ultimate Post Kit、Pixel Gallery與Ultimate Store Kit,預估這些產品合計的活躍安裝量超過35萬。
這起攻擊是利用BdThemes外掛程式內部元件Biggopti的XSS問題,該元件是用於從API伺服器取得促銷橫幅(promotional banners)資料,並顯示於用户的WordPress管理介面,而攻擊者則透過入侵API伺服器,從而汙染Biggopti元件的遠端資料流,將惡意指令碼注入到管理者瀏覽器頁面中,藉此建立惡意管理者帳號,並安裝偽裝外掛與Webshell,用户只要開啟管理介面就可能觸發攻擊。Wordfence認為這起攻擊最早可能始自6月23日,他們是在8月7日確認攻擊,隨後WordPress也關閉相關外掛程式的下載,截至8月8日,遭到入侵的2個API伺服器端點都已恢復正常。