Een onbekend aantal WordPress-sites is gehackt via een supplychain-aanval op extensies van ontwikkelaar BdThemes. Het gaat om Element Pack Addons for Elementor, Live Copy Paste for Elementor, Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant, Ultimate Post Kit Addons for Elementor en Ultimate Store Kit, die bij elkaar opgeteld op honderdduizenden websites draaien. Dat meldt cybersecuritybedrijf Wordfence.
In tegenstelling tot de meeste supplychain-aanvallen hebben aanvallers niet de code van de extensies en themes aangepast of een malafide update uitgerold. De extensies en themes van BdThemes beschikken over een onderdeel genaamd Biggopti. Het gaat om een intern systeem dat advertenties als JSON-bestand van een server ophaalt en binnen het WordPress admin-dashboard van de betreffende extensies en themes laat zien.
De ontwikkelaars hadden een fout gemaakt bij het verwerken van JSON-bestanden waardoor cross-site scripting (XSS) binnen de extensies en themes mogelijk is. De aanvallers wisten toegang te krijgen tot de locatie waarvandaan het JSON-bestand wordt geladen en vervingen dat door een bestand dat misbruik van het aanwezige XSS-lek maakt. Cross-site scripting is een beveiligingsprobleem dat al decennia bekend is en ervoor zorgt dat aanvallers malafide code op een kwetsbare website of webapplicatie kunnen 'injecteren' die vervolgens in de browser van gebruikers wordt uitgevoerd. Zo is het bijvoorbeeld mogelijk om cookies te stelen en toegang tot een account te krijgen.
Bij de aanvallen waarover Wordfence bericht wordt de XSS-aanval automatisch uitgevoerd binnen de browser van ingelogde WordPress-beheerders. Er is geen interactie van beheerders vereist, behalve dat die op het admin-gedeelte van WordPress zijn ingelogd. Vervolgens wordt er door middel van een script een malafide admin toegevoegd, een webshell-plug-in geupload en verbinding gemaakt met de server van de aanvallers. Zodoende krijgen de aanvallers volledige controle over de WordPress-site. WordPress.org, de repository waarvandaan de extensies en themes worden aangeboden, heeft de uitbreidingen tijdelijk offline gehaald.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.