Serangan Rantai Pasokan BdThemes: JSON Beracun Buat Admin WordPress Nakal

Aug 11, 2026 - 13:00
 0  7
Serangan Rantai Pasokan BdThemes: JSON Beracun Buat Admin WordPress Nakal

Serangan rantai pasokan yang menargetkan vendor plugin WordPress BdThemes baru-baru ini terungkap, menyebabkan tindakan cepat dari tim plugin WordPress yang menonaktifkan sementara unduhan plugin terkait untuk menghindari penyebaran serangan lebih lanjut.

Ad
Ad

Menurut peneliti keamanan Wordfence, Paolo Tresso, serangan ini berbeda dari serangan rantai pasokan tradisional karena tidak ada file kode sumber yang diubah pada repositori resmi WordPress.org. Sebaliknya, para pelaku ancaman berhasil memanipulasi aliran data JSON statis yang diambil dari sebuah komponen banner promosi administratif yang berjalan di dashboard WordPress.

Plugin WordPress yang Terkena Dampak

  • Element Pack Addons for Elementor – 100.000+ instalasi aktif
  • Live Copy Paste for Elementor – 6.000+ instalasi aktif
  • Pixel Gallery Addons for Elementor
  • Prime Slider Addons for Elementor
  • Smart Admin Assistant
  • Ultimate Post Kit Addons for Elementor
  • Ultimate Store Kit – 6.000+ instalasi aktif

Semua plugin tersebut telah ditarik dari direktori plugin WordPress sejak tanggal 7 atau 8 Agustus 2026, dengan pemberitahuan bahwa mereka ditangguhkan sementara menunggu review menyeluruh.

Asal Mula dan Mekanisme Serangan

Masalah keamanan berasal dari sebuah komponen internal bernama Biggopti yang disertakan dalam plugin-plugin tersebut. Komponen ini bertugas mengambil banner promosi dari server API BdThemes dan menampilkan data JSON yang diambil dari DigitalOcean Spaces.

Namun, komponen ini rentan terhadap kerentanan Cross-Site Scripting (XSS) pada parsing parameter "display_id" dari API Sigmative yang tidak melakukan pelolosan karakter dengan benar pada sisi klien. Akibatnya, pelaku bisa menyuntikkan skrip berbahaya yang berjalan setiap kali admin mengakses halaman dashboard WordPress.

Skrip berbahaya tersebut secara diam-diam aktif di browser setiap admin yang masuk, memungkinkan penciptaan akun admin palsu dan instalasi web shell PHP tanpa perlu memperbarui plugin. Kerentanan ini dinilai dengan skor CVSS 5.4, termasuk tingkat sedang.

Detail Teknik Serangan dan Payload

  1. Pelaku mendapatkan akses tulis ke bucket penyimpanan JSON dan mengganti respon asli dengan payload berbahaya.
  2. Skrip jahat memanggil server Command and Control (C2) "ia-cdn[.]com/fz/c" untuk mendapatkan instruksi target.
  3. Jika instruksi valid, skrip akan membuat akun admin baru menggunakan WordPress REST API.
  4. Selanjutnya, skrip mengunduh plugin palsu dari server C2 dan menginstalnya melalui form upload plugin, memasang web shell PHP bernama "emer-run.php".
  5. Web shell mengaktifkan dua modul persistensi di direktori Must-Use plugins, termasuk backdoor "magic-login" yang memungkinkan akses admin tanpa autentikasi menggunakan parameter URL khusus.
  6. Modul lain berfungsi menyembunyikan akun admin palsu dari daftar pengguna dan memanipulasi jumlah total pengguna yang ditampilkan.

Selain itu, payload alternatif "x.js" yang dihosting di infrastruktur pengembang menghasilkan kredensial admin deterministik berdasarkan hostname situs korban, sehingga pelaku tidak perlu menyimpan daftar situs yang terinfeksi.

Metode ini memungkinkan pelaku menciptakan akun admin dengan username dan password yang dapat diprediksi, memudahkan pengendalian penuh situs target.

Hubungan dengan Serangan Rantai Pasokan Lain

Server C2 yang digunakan dalam serangan ini terkait dengan dua serangan rantai pasokan lain yang menyerang plugin Advanced Responsive Video Embedder (CVE-2026-18072) dan OptinMonster beberapa bulan terakhir. Dalam kedua kasus tersebut, plugin WordPress disusupi untuk memberikan akses admin penuh kepada penyerang tanpa autentikasi.

Hal ini menegaskan bahwa tujuan utama serangan-serangan ini adalah menciptakan persistence admin tersembunyi dan eksekusi kode jarak jauh pada lingkungan WordPress.

Implikasi Serangan dan Respon Keamanan

Menurut Wordfence, kompromi kredensial cloud storage vendor BdThemes atau infrastruktur internal mereka menjadi titik awal serangan ini. Kejadian ini terjadi hanya beberapa hari setelah WordPress memperbaiki kerentanan XSS reflektif pra-autentikasi (CVE-2026-64638) yang juga dapat digunakan untuk eksekusi kode PHP pada server.

Untuk menghindari risiko lebih luas, pengguna plugin BdThemes dianjurkan untuk segera memeriksa situs mereka dan mengawasi aktivitas mencurigakan, terutama akun admin baru yang tidak dikenal dan file plugin yang tidak biasa.

Analisis Redaksi

Menurut pandangan redaksi, serangan ini menunjukkan evolusi teknik serangan rantai pasokan yang semakin canggih dengan mengeksploitasi API dan data dinamis daripada langsung mengubah kode sumber plugin. Ini menjadi warning bagi para pengembang plugin agar meningkatkan keamanan infrastruktur backend dan mengurangi ketergantungan pada data eksternal yang tidak tervalidasi dengan ketat.

Selain itu, pengguna WordPress perlu lebih waspada terhadap risiko keamanan yang mungkin tidak terlihat secara langsung di kode plugin, terutama pada komponen pihak ketiga atau integrasi API yang dapat disalahgunakan untuk menyuntikkan kode berbahaya.

Ke depan, kita harus memperhatikan bagaimana vendor plugin dan WordPress dapat memperketat pengelolaan aset cloud dan memperkuat validasi data JSON yang diambil dari sumber eksternal agar serangan serupa bisa dicegah sejak awal.

Untuk informasi lebih lanjut dan pembaruan terkait keamanan WordPress, Anda dapat membaca laporan asli di The Hacker News dan mengikuti berita dari sumber terpercaya lainnya.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad