Beobachtetes Signal · 11. Aug. 2026 · Security Incident · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

BdThemes Supply-Chain-XSS führt zu Web-Shells in WordPress-Systemen

Zusammenfassung des Signals

Wordfence Threat Intelligence hat eine kritische Supply-Chain-Kompromittierung im BdThemes-Ökosystem aufgedeckt, bei der Angreifer manipulierten JSON-Code in den statischen Speicher des Anbieters einschleusten. Eine DOM-XSS-Schwachstelle (nicht bereinigte display_id im Biggopti-JSON) wurde in den Browsern eingeloggter WordPress-Administratoren ausgeführt, wodurch externe Scripte (w2.js / x.js) nachgeladen wurden. Die Payloads nutzten aktive Administrator-Sitzungen, um unautorisierte Admin-Konten zu erstellen, ein manipuliertes Plugin hochzuladen, eine Web-Shell (emer-run.php) zu implementieren, MU-Plugins zur Persistenz zu installieren und erstellte Konten zu verbergen, während Daten an einen C2-Server übermittelt wurden. Aktive Angriffe wurden am 7. August 2026 beobachtet, bevor das JSON-Ende des Herstellers am 8. August bereinigt wurde. Zu den betroffenen Plugins zählen Element Pack, Prime Slider, Pixel Gallery, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste sowie Smart Admin Assistant.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Diese Supply-Chain-Kompromittierung weit verbreiteter WordPress-Plugins kann zu Site-Takeovers, serverseitigen Web-Shells und versteckten Admin-Konten bei Publishern und Enterprise-Sites führen. Sie ist von hoher Relevanz für SOCs und Publisher, stellt jedoch keine plattformweite Richtlinienänderung dar.

SIGNAL RADAR

Marktsignale zu WordPress in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Wordfence veröffentlichte am 8. August 2026 eine Warnung zu einer Supply-Chain-Kompromittierung, die zu manipulierten API- und JSON-Antworten von BdThemes führte.
  • Der Angriff nutzte eine DOM-XSS über eine nicht bereinigte display_id im Biggopti-JSON aus, wodurch externe Scripte (w2.js / x.js) in Administrator-Browsern getriggert wurden.
  • Die Payloads erstellten rogue Administrator-Konten, luden ein fake Plugin hoch, führten eine Web-Shell (emer-run.php) aus, etablierten MU-Plugins für Persistenz und verschleierten die Konten.
  • Betroffene Produkte umfassen Element Pack, Prime Slider, Pixel Gallery, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste und Smart Admin Assistant.
  • Aktive Angriffe wurden am 7. August 2026 registriert; der manipulierte Endpunkt lieferte am 8. August 2026 wieder saubere JSON-Daten aus.

Verknüpfte Unternehmen

4 verknüpfte Unternehmen

“Content Management Systems (CMS) like WordPress and Elementor are widely used globally for corporate websites, portals, and e-commerce platf...”

“Attackers gained write access to the static storage of BdThemes (equivalent to DigitalOcean Spaces)....”

“Write operations, object versions, access key usage, and Cloudflare access logs on vendor storage buckets....”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 11. Aug. 2026
Ursprünglicher Berichttitel: “BdThemes API-Driven Supply Chain Compromise: Admin XSS to Web Shell and Hidden Admin”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

CMS security / supply‑chain attack14. Apr. 2026

Hintertüren in Dutzenden WordPress-Plugins entdeckt

Sicherheitsforscher haben eine Hintertür in Dutzenden WordPress-Plugins entdeckt, nachdem der Anbieter Essential Plugin von einem neuen Eigentümer übernommen worden war. Austin Ginder, Gründer von Anchor Hosting, alarmierte die Community nach der Entdeckung dieses Software-Supply-Chain-Vorfalls. Der Schadcode blieb monatelang inaktiv und wurde im April 2026 aktiviert, um weitere schädliche Payloads auf betroffenen Websites zu verteilen. Laut Essential Plugin verzeichnet das Unternehmen über 400.000 Installationen und mehr als 15.000 Kunden, während WordPress die betroffenen Plugins in über 20.000 aktiven Installationen ausweist. Die Plugins wurden aus dem WordPress-Verzeichnis entfernt und als dauerhaft geschlossen markiert. Website-Betreiber werden dringend aufgefordert, ihre Systeme auf betroffene Plugins zu prüfen und diese zu entfernen.

Signal analysieren
Content Management System (CMS) Security15. Apr. 2026

WordPress-Plugins mit Backdoor infiziert: Über 400.000 Installationen betroffen

Der Sicherheitsforscher Austin Ginder hat entdeckt, dass über 30 WordPress-Plugins mit einer Backdoor manipuliert wurden, um unbemerkt Schadcode auf Websites einzuschleusen. Die betroffenen Erweiterungen, die unter dem Namen Essential Plugin vertrieben wurden, blieben zunächst inaktiv, bevor die Schadsoftware im April 2026 aktiviert wurde. Die Angreifer injizierten Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Inhalte von einem Remote-Server, wobei die Manipulationen gezielt verschleiert und nur für Googles Crawler sichtbar gemacht wurden. Laut Angaben von Essential Plugin zählten die infizierten Add-ons mehr als 400.000 Installationen. Die betroffenen Plugins wurden mittlerweile aus dem WordPress-Store entfernt. Ginder hat Patches sowie Empfehlungen zur Bereinigung für betroffene Website-Betreiber veröffentlicht.

Signal analysieren
Content Management System (CMS)19. Apr. 2026

Backdoor in WordPress-Plugins betrifft über 400.000 Installationen

Eine in über 30 WordPress-Plugins versteckte Backdoor wurde vom Webentwickler Austin Ginder entdeckt. Die ursprünglich von WP Online Support entwickelte Plugin-Sammlung wurde Anfang 2025 an einen anonymen Käufer mit dem Pseudonym „Kris“ verkauft und in Essential Plugin umbenannt. Der im April 2026 aktivierte Schadcode injizierte Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Links, die so manipuliert waren, dass sie ausschließlich für den Crawler von Google sichtbar waren. Essential Plugin zufolge zählten die betroffenen Erweiterungen über 400.000 Installationen. WordPress hat diese aus dem Plugin-Verzeichnis entfernt und deaktiviert. Betroffene Website-Betreiber werden dringend aufgefordert, die Erweiterungen zu deinstallieren oder einen von Ginder bereitgestellten Patch einzuspielen sowie ihre Websites auf unautorisierte Änderungen zu überprüfen.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.