Atacantes envenenaram o feed JSON de API promocional da BdThemes, afetando 7 plugins populares para Elementor (incluindo Element Pack, Prime Slider e Pixel Gallery) e explorando XSS para criar administradores desonestos e instalar webshells PHP sem necessidade de atualizar os plugins. Os plugins foram marcados como fechados no repositório WordPress.org em 7-8 de agosto. Administradores que rodaram esses plugins devem investigar seus sites imediatamente em busca de usuários administradores não autorizados e backdoors.
Fonte: https://thehackernews.com/2026/08/bdthemes-supply-chain-attack-poisons.html
O que fazer?
Plugins da BdThemes foram comprometidos via envenenamento de API, permitindo que atacantes criem administradores falsos e instalem webshells ocultos no painel WordPress. É crucial desativar imediatamente os plugins afetados, como Element Pack e Prime Slider, e inspecionar diretamente o banco de dados e a pasta mu-plugins em busca de persistência maliciosa.