WordPress eklenti geliştiricisi BdThemes’e ait bazı eklentiler, yönetici panelinde gösterilen tanıtım verileri üzerinden yürütülen bir tedarik zinciri saldırısıyla hedef alındı. Araştırmacılar, resmi WordPress.org deposundaki eklenti dosyalarının değiştirilmediğini, saldırganların bunun yerine uzaktaki bir JSON veri akışını zehirlediğini ve bu yolla sahte yönetici hesapları oluşturabildiğini aktardı.
Eklenti depoları kapatıldı, inceleme bekleniyor
WordPress eklenti dizininde bu eklentilerin sayfalarını ziyaret eden kullanıcılara, 7 veya 8 Ağustos 2026 itibarıyla kapatıldıklarını ve “tam inceleme” tamamlanana kadar indirilemeyeceklerini belirten bir uyarı gösteriliyor. Etkilenen eklentiler arasında Element Pack Addons for Elementor, Live Copy Paste for Elementor, Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant, Ultimate Post Kit Addons for Elementor ve Ultimate Store Kit yer alıyor.
Aktif kurulum sayıları da bazı paketlerde yüksek görünüyor. Element Pack Addons for Elementor için 100 binden fazla aktif kurulum bulunuyor. Live Copy Paste for Elementor ile Ultimate Store Kit için ise 6 binden fazla aktif kurulum listeleniyor. Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant ve Ultimate Post Kit Addons for Elementor için aktif kurulum sayısı N/A olarak geçiyor.
Wordfence araştırmacısı Paolo Tresso’nun aktardığına göre bu olay, klasik yazılım tedarik zinciri vakalarından farklı ilerledi. Resmî WordPress.org deposunda tek bir kaynak kodu dosyası değiştirilmedi; saldırganlar, yönetim panelindeki tanıtım banner’larını besleyen statik JSON akışını hedef aldı. Eklentilerle birlikte dağıtılan Biggopti adlı iç bileşen, tanıtım afişlerini API sunucusundan çekiyor ve bunları WordPress yönetim ekranında gösteriyordu.
Biggopti, reklam ve tanıtım içeriklerini WordPress admin paneline taşıyan bir sistem olarak çalışıyor. Bileşen, ilgili JSON dosyalarını DigitalOcean Spaces bucket’ından çekerek bunları yönetici ekranında işliyor. Araştırmacıların bulgularına göre saldırı, tam da bu akışın içine yerleşti.
XSS açığı JSON yanıtı üzerinden tetiklendi
İncelemeye göre sorun, Sigmative API’den gelen JSON yanıtının ayrıştırılmasında yer alan bir çapraz site betik çalıştırma açığına dayanıyor. Biggopti bileşenindeki kod, özellikle display_id parametresi için istemci tarafında yeterli kaçış işlemi yapmadığından, saldırganın API’yi ele geçirmesi halinde sayfalara keyfi web betikleri enjekte etmesine izin veriyor.
Bu betik, kullanıcı her wp-admin sayfasını açtığında çalıştığı için, oturum açmış bir yöneticinin tarayıcısında sessizce devreye giriyor. Güvenlik puanlamasında 5.4 CVSS alan açık orta şiddette sınıflandırılıyor. İlk değişikliğin 1 Mart 2026’da bdthemes-prime-slider-lite paketinde görüldüğü, ardından diğer eklentilere yayıldığı bildirildi.
Saldırının dikkat çekici yönü, dosya sistemi üzerinde bir değişiklik gerektirmemesi. Eklenti güncellemesi yapılmadan, doğrudan API katmanı üzerinden istismar zinciri kurulabiliyor. Wordfence, saldırganların vendor’ın bucket’ına yazma erişimi elde ettiğini, meşru JSON yanıtlarını kötü amaçlı içeriklerle değiştirdiğini ve böylece XSS’i etkinleştirdiğini belirtti.
Wordfence’e göre kötü amaçlı JSON kayıtları, saldırganların sağladığı sahte içeriklerle değiştirilmiş durumda. Bu kayıtlar, WordPress yönetici panelindeki tanıtım bileşenine ulaştığında tarayıcı içinde çalışan betiği tetikliyor. Araştırmacılar, saldırının kaynağında doğrudan satıcı tarafındaki bulut depolama erişiminin ele geçirilmiş olabileceğini de aktardı.
Yük, yönetici hesabı ve kalıcılık modülleri taşıyor
Ana zararlı içerik eklentilere api-data-all-records API uç noktası üzerinden ulaştırılıyor. w2.js adlı JavaScript yükü, önce kurban sitenin origin bilgisini ia-cdn[.]com/fz/c adresindeki komuta-kontrol sunucusuna gönderiyor ve hedefleme talimatlarını çekiyor. Sunucu skip ya da done dönerse yürütme durduruluyor.
Yükün devam eden aşamasında WordPress REST API kullanılarak yeni bir sahte yönetici oluşturuluyor. Ardından C2 sunucusundan sahte bir eklenti ZIP paketi indiriliyor, standart eklenti yükleme formu üzerinden sisteme kuruluyor ve sonuçta emer-run.php adlı bir PHP web shell yerleşiyor.
Web shell çalıştıktan sonra saldırganlar, Must-Use plugins anlamına gelen mu-plugins dizinine iki kalıcılık modülü bırakıyor. Bunlardan ilki, URL parametresi ?_wplogin=<token> üzerinden kimlik doğrulaması olmadan yönetici girişi sağlayan bir “magic-login backdoor” olarak tanımlanıyor. İkinci modül ise analizden kaçınmaya yönelik; WordPress veritabanı sorgularına kancalar ekleyerek sahte kullanıcı hesaplarını yönetici listesinde gizliyor ve toplam kullanıcı sayısını bu hesapları dışarıda bırakarak gösteriyor.
Wordfence’in aktardığına göre bu mekanizma, sitenin en uzun süredir kayıtlı yöneticisini hedef alarak çalışıyor. Böylece saldırgan, mevcut yönetici akışını taklit eden görünmez bir giriş yolu elde ediyor ve iz bırakmadan kalıcılık kurabiliyor. Bu aşamada amaç, yönetici hesabına erişimi hem gizlemek hem de sonradan tekrar kullanmak üzere açık tutmak olarak tarif ediliyor.
Yedek yük x.js ise eklenti geliştiricisinin kendi altyapısında barındırılıyor ve api-data-records uç noktası üzerinden dağıtılıyor. Bu sürüm, kurban alan adından matematiksel olarak türetilen belirleyici yönetici kimlik bilgileri üretiyor. Algoritma, bd_ ile başlayan ve 6 karakterlik base36 bir hash içeren kullanıcı adları, Bd@26! ile başlayan ve hash ile x karakterini ekleyen parolalar oluşturuyor; bunları da @wordpress.org uzantılı bir e-posta adresiyle eşleştiriyor.
Belirleyici üretim yapısı nedeniyle saldırganların ele geçirilen sitelerin listesini merkezi olarak saklamasına gerek kalmıyor. Aynı zamanda olay müdahale ekipleri, şüpheli alan adları üzerinde tam kullanıcı adı ve parolayı hesaplayarak arama yapabiliyor. Üretilen kimlik bilgileri daha sonra kötü amaçlı yönetici hesabı oluşturmak için kullanılıyor ve saldırının çıktıları yeniden C2 sunucusuna gönderiliyor.
Araştırmacılar, kampanyada kullanılan komuta-kontrol altyapısının daha önceki iki tedarik zinciri olayıyla bağlantılı olabileceğini de aktardı. Bunlar Advanced Responsive Video Embedder eklentisini etkileyen ve CVE-2026-18072 olarak izlenen vaka ile OptinMonster kampanyası. Her iki olayda da eklentilere arka kapı eklenmiş, kimliği doğrulanmamış saldırganlara ya tek bir sabit token ya da site yöneticisi giriş yaptığında oluşturulan gizli bir yönetici hesabı üzerinden tam erişim sağlanmıştı.
Bu zincir, saldırının yalnızca geçici bir panel ihlali değil, WordPress ortamlarında gizli yönetici kalıcılığı ve uzaktan kod çalıştırma hedefi taşıdığını gösteriyor. Wordfence, kötü amaçlı JSON kayıtları ile ikincil x.js yükünün doğrudan satıcının kendi bucket’ına yazılmış olmasının, BdThemes’in bulut depolama kimlik bilgilerinin ya da iç altyapısının ciddi biçimde ele geçirildiğine işaret ettiğini söyledi.
Gelişme, WordPress’in ön kimlik doğrulamalı bir reflected XSS açığını kapatmasından sadece günler sonra ortaya çıktı. CVE-2026-64638 numarasıyla izlenen ve XSS2Shell olarak da anılan bu açık, CVSS ölçeğinde 8.9 puan alıyor. Açık, oturum açmış bir yöneticinin saldırgan kontrollü bir sayfayla etkileşime girmesi halinde sunucuda PHP kodu çalıştırılmasına kadar gidebiliyor.
İlgili NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-64638
