WordPress外掛開發商BdThemes近日遭遇供應鏈攻擊。資安業者Wordfence指出,攻擊者並未直接竄改WordPress.org程式碼庫中的外掛程式碼,而是入侵上游基礎設施,透過外掛元件的跨網站指令碼(XSS)漏洞,利用API從遠端驅動攻擊。
這起事件影響BdThemes旗下多款產品,包括Element Pack、Prime Slider、Ultimate Post Kit、Pixel Gallery與Ultimate Store Kit,相關產品合計的活躍安裝量預估超過35萬。WordPress在確認事件後,也暫停相關外掛的下載。
攻擊鎖定Biggopti遠端資料流
Wordfence表示,攻擊者利用BdThemes外掛內部元件Biggopti的XSS問題。Biggopti原本用於從API伺服器取得促銷橫幅資料,並將內容顯示在使用者的WordPress管理介面中。
攻擊者入侵API伺服器後,汙染Biggopti所取得的遠端資料流,將惡意指令碼注入管理者的瀏覽器頁面。當使用者開啟管理介面時,攻擊便可能被觸發,進而建立惡意管理者帳號、安裝偽裝外掛,甚至部署Webshell。
Wordfence評估這項XSS漏洞的CVSS嚴重性評分為5.4分。雖然分數屬於中等程度,但由於攻擊透過遠端API資料流進行,手法相當隱蔽,可能避開磁碟完整性掃描與網頁應用程式防火牆的偵測。
攻擊活動最早可能始於6月23日
Wordfence認為,這起攻擊最早可能在6月23日開始,並於8月7日確認相關入侵活動。隨後,WordPress關閉受影響外掛的下載功能。
截至8月8日,遭到入侵的兩個API伺服器端點都已恢復正常。此次事件也顯示,供應鏈攻擊不一定需要直接修改外掛套件本身,若外掛依賴的遠端服務或外部資料來源遭到控制,同樣可能成為入侵WordPress網站的途徑。




