
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門
惡意程式藏喺遠端 API 回應,檔案完整性掃描未必見到
35 萬係安裝量,唔係中招數字
iThome 報道引述 Wordfence,BdThemes 嘅上游系統早前俾人入侵。攻擊者冇改 WordPress.org 入面嘅外掛程式碼,亦冇推送一個一眼睇得出有問題嘅更新,而係污染外掛會讀取嘅遠端資料。研究人員估計攻擊最早喺 6 月 23 日開始,8 月 7 日確認事件;兩個出事嘅 API endpoint 到 8 月 8 日已回復正常。要講清楚,超過 35 萬個活躍安裝只係潛在接觸面,現階段冇證據話 35 萬個網站全部受感染,亦未見香港特定受害數字。

圖片:BdThemes
七款外掛要逐個對名
Wordfence 點名嘅範圍包括 Element Pack Addons for Elementor、Prime Slider Addons for Elementor、Ultimate Post Kit、Pixel Gallery、Ultimate Store Kit、Live Copy Paste for Elementor 同 Smart Admin Assistant。截至 8 月 11 日,相關 WordPress.org 頁面都顯示外掛暫時停止下載,等緊完整審查。部分頁面雖然已有新版,但目錄仲未全面重開。網站後台現有嘅安裝亦唔會自動消失,所以管理員要自行核對外掛清單,唔好見到 BdThemes 呢個名就當旗下所有產品都中招。
點解掃檔案可以乜都見唔到
出事位置係外掛共用嘅 Biggopti 元件,本來用嚟由 API 取回宣傳橫幅,再放入 WordPress 管理介面。外掛冇妥善處理遠端內容,攻擊者控制 API server 後,就可以喺回應塞入惡意 JavaScript。管理員一開後台,程式就會喺已登入嘅瀏覽器執行,再借管理員權限開新帳戶、裝假外掛同放低 webshell。磁碟上原本嗰批外掛檔案可以完全冇變,淨係用 WordPress.org 檔案雜湊做完整性比對,自然有機會顯示一切正常;只盯住入站流量嘅 WAF,亦未必捉到由瀏覽器載入嘅惡意 API 資料。
CVSS 5.4 唔代表可以慢慢處理
Wordfence 畀相關 XSS 漏洞嘅 CVSS 分數係 5.4,單睇漏洞條件的確唔算最高。不過呢次已經有人控制供應商上游服務,再將同一份惡意資料送去大量合法安裝,實際風險高過個分數望落去咁溫和。管理員瀏覽後台又係日常動作,一旦惡意帳戶、假外掛或者 webshell 已經裝好,之後 API 回復正常、外掛更新甚至刪除,都唔會順手清走呢啲持久後門。呢個亦解釋咗點解一般「保持更新」習慣今次未夠用。
而家應該停用、移除定更新
有裝上述七款外掛嘅網站,應先備份同保留相關 logs,再 暫停外掛;本身冇再用就直接移除。仍然依賴外掛嘅網站,最好先喺 staging 測試替代方案,等 WordPress.org 完成審查、目錄重開,同 BdThemes 清楚交代安全版本後先恢復使用。唔好由來歷不明嘅下載站搵所謂修補版。香港唔少中小企網站、網店同內容站都係由外判公司長期維護,負責人亦要問清楚供應商有冇逐個客戶網站盤點,唔好淨係回一句「已經更新」。
入侵跡象要由帳戶查到資料庫
先檢查管理員帳戶嘅建立時間、電郵同最近活動,特別留意名稱以 bd_ 開頭,或者無故使用 wordpress.org 網域電郵嘅新帳戶。Wordfence 公布嘅線索亦包括 emer-run.php、class-wp-token-validate.php、wp-cache-optimizer.php,同埋喺異常目錄出現、名稱似 class-wp-query 嘅 PHP 檔案;WordPress 核心本身有合法 class-wp-query.php,所以位置同檔案內容要一齊核對。資料庫 options 表就要搜尋 fz_emer_login_tokens 同 fz_emer_done_v1,另外亦要查 mu-plugins、uploads 目錄、排程工作同近期新增外掛。
見到 IOC 就當網站已失守
一旦搵到上述跡象,單純刪檔或者停用 BdThemes 外掛都唔穩陣。應先隔離網站同保存證據,再由已知乾淨嘅備份或全新程式碼重建,清走陌生帳戶、外掛、webshell 同排程。跟住更換 WordPress 管理員、hosting、SFTP、資料庫、API key 同其他共用密碼,更新 WordPress salts、登出所有 session,亦要檢查付款、電郵同備份服務有冇沿用同一批憑證。冇發現已知 IOC 只代表暫時未撞中現有名單,後續仍要等 Wordfence、WordPress.org 同 BdThemes 更新調查結果。
參考來源
- iThome — 擁有超過35萬活躍安裝量的WordPress外掛開發商BdThemes遭供應鏈攻擊,WordPress暫停相關外掛下載 — original report
- Wordfence:BdThemes ecosystem supply-chain compromise via poisoned API response — 主要技術分析來源,交代 Biggopti、遠端 API 攻擊鏈、受影響外掛同入侵指標。
- WordPress.org:Element Pack Addons for Elementor — 官方外掛目錄頁,核對暫停下載、審查狀態同活躍安裝量。
- WordPress.org:Ultimate Post Kit Addons for Elementor — 官方外掛目錄頁,確認 BdThemes 外掛暫時關閉同版本更新狀態。
- WordPress.org:Pixel Gallery Addons for Elementor — 官方外掛目錄頁,用嚟交叉核對受影響產品同暫停下載狀態。
- BdThemes 官方網站 — 核對 BdThemes 旗下產品組合,避免將事件錯誤擴大至所有 WordPress 外掛。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







