חוקרי Wordfence חשפו מתקפת שרשרת אספקה נגד BdThemes, יצרנית תוספי עיצוב פופולריים לוורדפרס עם מאות אלפי התקנות פעילות. התוקפים לא נגעו בקוד התוספים עצמם, אלא פרצו לשרת חיצוני שממנו התוספים שואבים באנרים שיווקיים, והזריקו קוד JavaScript זדוני שרץ בדפדפן של כל מנהל אתר מחובר. הקוד מנצל את הרשאות המנהל המחובר כדי ליצור חשבון מנהל נסתר ולהתקין דלת אחורית, בלי לגעת בקבצי התוסף ובלי לדרוש עדכון גרסה — מה שהופך את הזיהוי לקשה במיוחד.
הפרטים
לפי Wordfence, שפרסמה אזהרת חירום ב-10 באוגוסט 2026, מקור הפריצה הוא פגם ברכיב פנימי בשם Biggopti המותקן במספר תוספי BdThemes ואחראי על הצגת באנרים קידומיים בלוח הבקרה של וורדפרס. הרכיב שולף מדי טעינת עמוד מידע ממאגר אחסון בענן; לאחר שהתוקפים השיגו גישת כתיבה למאגר, הם הזרימו תגובת JSON מזוהמת המכילה קוד זדוני. הקוד יוצר חשבון מנהל עם שם משתמש שמתחיל ב-bd_ או עם כתובת דוא"ל מזויפת בדומיין wordpress.org, ולאחר מכן מתקין תוסף מוסווה תחת שם תמים (למשל wp-smart-thumbnails) המכיל דלת אחורית בקובץ emer-run.php, המאפשרת לתוקפים להריץ פקודות מרחוק.
התוספים המושפעים כוללים בין השאר את Element Pack (מעל 100 אלף התקנות), Prime Slider, Pixel Gallery, Ultimate Post Kit ו-Ultimate Store Kit. לפי עדויות בקוד המזוהם, הקמפיין עשוי לפעול כבר מ-23 ביוני 2026, ו-WordPress.org הסיר את התוספים מהמאגר הרשמי ב-8 באוגוסט לאחר שוורדפנס דיווחה על התקיפה. נכון לפרסום, לפגיעות לא הוקצה מספר CVE ו-BdThemes טרם פרסמה תיקון רשמי.
נקודות לשים לב
- אם אתה מריץ אחד מהתוספים המושפעים, בדוק ברשימת המשתמשים חשבונות עם שם משתמש שמתחיל ב-
bd_או כתובת דוא"ל מזויפת בדומיין wordpress.org. - חפש בתיקיית
mu-pluginsקבצים לא מוכרים, ובפרט תוסף בשם דומה ל-wp-smart-thumbnailsעם הקובץemer-run.php. - בדוק במסד הנתונים רשומות עם המפתחות
fz_emer_login_tokensו-fz_emer_done_v1בטבלתwp_options— סימן מובהק להדבקה. - עד לפרסום תיקון רשמי, מומלץ להשבית או להסיר את התוספים המושפעים, למחוק חשבונות מנהל לא מוכרים ולסובב אישורים (מסד נתונים, SFTP/SSH, לוח בקרה).
- אל תניחו שהאתר "נקי" רק כי לא בוצע עדכון גרסה לתוסף — זו מתקפה שמתרחשת בלי לגעת בקוד התוסף בכלל, כך שסריקת קבצים בלבד אינה מספיקה.
מקורות: Wordfence · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.