Ataque WordPress: Plugins BdThemes Usados para Roubar Dados
Um ataque sofisticado acaba de colocar milhares de sites WordPress em risco. Hackers comprometeram a cadeia de suprimentos da BdThemes, afetando plugins populares como Element Pack Addons for Elementor. O objetivo? Roubar dados e assumir controle administrativo.
Segundo a notícia publicada pelo CyberSecBrazil, a Wordfence identificou uma vulnerabilidade de Cross-Site Scripting (XSS) no processamento de respostas JSON. Os invasores exploraram o componente Biggopti para injetar código malicioso.
O ataque não alterou arquivos no repositório oficial. Em vez disso, os criminosos manipularam dados em um bucket do DigitalOcean Spaces. Isso permitiu a execução de scripts no painel administrativo (wp-admin) de sites vulneráveis.
A consequência é grave: criação de contas administrativas não autorizadas e instalação de web shells para acesso remoto persistente.
Como o Ataque à BdThemes Funciona
Os plugins afetados incluem Element Pack Addons for Elementor (mais de 100 mil instalações), Live Copy Paste for Elementor, Ultimate Store Kit e outros. Todos usavam o componente Biggopti para exibir banners promocionais.
O Biggopti buscava banners em um servidor de API. As respostas JSON eram processadas sem validação adequada. Isso permitiu que os invasores injetassem JavaScript malicioso.
Quando um administrador autenticado acessava o painel, o script era executado silenciosamente. A vulnerabilidade recebeu pontuação CVSS 5.4 (severidade média), mas o impacto real é alto.
Os invasores obtiveram acesso de escrita ao bucket da BdThemes. Eles substituíram respostas legítimas por conteúdo preparado. O payload principal era distribuído pelo endpoint api-data-all-records.
Um arquivo chamado w2.js se comunicava com o servidor de comando e controle (C2) em ia-cdn[.]com. Após autorização, o script criava uma conta administrativa via API REST do WordPress.
Em seguida, baixava um ZIP falso de plugin e instalava um web shell PHP chamado emer-run.php. Esse shell instalava dois mecanismos de persistência no diretório mu-plugins.
Um deles criava uma porta dos fundos para acesso administrativo não autenticado. O outro ocultava contas maliciosas da lista de usuários.
O Perigo dos Aplicativos Maliciosos e Vazamento de Dados
Esse ataque não é isolado. Ele se conecta a uma ameaça crescente: vazamento de dados por aplicativos maliciosos. Muitos usuários instalam plugins e apps sem verificar a origem.
No caso da BdThemes, a confiança no desenvolvedor foi explorada. Os usuários acreditavam que os plugins eram seguros. Mas a infraestrutura do fornecedor foi comprometida.
Isso é semelhante a aplicativos móveis falsos que prometem utilidades, mas roubam dados pessoais. Ambos exploram a confiança do usuário e a falta de monitoramento.
Aqui estão algumas orientações práticas para se proteger:
- Verifique a reputação do desenvolvedor antes de instalar qualquer plugin ou aplicativo.
- Mantenha tudo atualizado, mas fique atento a atualizações suspeitas.
- Monitore atividades administrativas no seu site ou dispositivo.
- Use soluções de segurança que detectem comportamentos anômalos.
- Eduque sua equipe sobre os riscos de cadeia de suprimentos.
O ataque à BdThemes mostra que até fontes confiáveis podem ser comprometidas. Por isso, o monitoramento contínuo é essencial.
O Que Fazer Agora: Ação Imediata
Se você usa qualquer plugin da BdThemes, aja imediatamente. Siga estes passos:
- Desative os plugins afetados até que uma correção oficial seja lançada.
- Verifique contas de administrador no WordPress. Procure por usuários desconhecidos.
- Analise arquivos no diretório
mu-plugins. Remova qualquer item suspeito. - Altere todas as senhas, especialmente de administradores.
- Monitore logs de acesso em busca de atividades anormais.
Além disso, considere a possibilidade de seus dados já terem vazado. A Kzarka oferece monitoramento de vazamentos de dados e proteção contra roubo de identidade.
Impacto e Recomendações de Segurança
O ataque à BdThemes não é um caso isolado. A Wordfence relacionou a infraestrutura C2 a outros ataques recentes, como o do plugin Advanced Responsive Video Embedder (CVE-2026-18072) e do OptinMonster.
Isso indica uma campanha coordenada para comprometer sites WordPress. O objetivo é claro: estabelecer persistência administrativa e roubar dados valiosos.
Para se proteger, adote uma postura proativa:
- Implemente autenticação de dois fatores (2FA) em todos os acessos administrativos.
- Faça backups regulares e teste a restauração.
- Use um firewall de aplicação web (WAF) para bloquear tentativas de exploração.
- Monitore alterações de arquivos no servidor.
- Assine alertas de segurança para plugins e temas que você utiliza.
Lembre-se: a prevenção é a melhor defesa. Mas se o pior acontecer, a detecção rápida pode minimizar os danos.
Kzarka: Sua Aliada na Proteção de Dados
Na Kzarka, entendemos a gravidade de ataques como esse. Nossa plataforma monitora vazamentos de dados e alerta você sobre exposições em tempo real.
Com a Kzarka, você pode:
- Verificar se seus dados vazaram em incidentes conhecidos.
- Monitorar sua identidade digital continuamente.
- Receber alertas sobre novas ameaças.
- Obter orientações para mitigar riscos.
Não espere ser a próxima vítima. Acesse a Kzarka agora e descubra se seus dados estão seguros.
Perguntas Frequentes (FAQ)
Quais plugins da BdThemes foram afetados?
Os principais afetados são Element Pack Addons for Elementor, Live Copy Paste for Elementor, Ultimate Store Kit, Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant e Ultimate Post Kit Addons for Elementor.
Como saber se meu site foi comprometido?
Verifique se há contas de administrador desconhecidas, arquivos suspeitos no diretório mu-plugins ou atividades anormais nos logs. Use ferramentas de varredura de malware.
O que é um ataque à cadeia de suprimentos?
É quando um invasor compromete um fornecedor ou desenvolvedor para distribuir malware através de seus produtos. No caso da BdThemes, a infraestrutura de API foi manipulada para injetar código malicioso.
Como a Kzarka pode ajudar?
A Kzarka monitora vazamentos de dados e alerta sobre exposições. Você pode verificar se suas informações pessoais foram comprometidas e receber orientações para se proteger.