BdThemes WordPress Eklentilerinde Tedarik Zinciri Saldırısı Ortaya Çıktı

Ağu 11, 2026 - 20:34
 0  1
BdThemes WordPress Eklentilerinde Tedarik Zinciri Saldırısı Ortaya Çıktı

BdThemes tarafından geliştirilen bazı WordPress eklentileri, geliştiricinin altyapısındaki bir ihlal sonrasında saldırganların sitelerde gizli yönetici hesapları oluşturmasına neden olan bir tedarik zinciri saldırısına maruz kaldı. Saldırganlar eklenti dosyalarını doğrudan değiştirmek yerine yönetici paneline gönderilen uzaktan JSON verisini manipüle ederek mevcut oturumları kötüye kullandı. Wordfence araştırmacılarının tespit ettiği saldırılar sonucunda etkilenen eklentiler WordPress.org dizininden geçici olarak kaldırılırken kampanyanın en erken 23 Haziran’da başlamış olabileceği belirlendi.

Saldırganlar Eklenti Kodunu Değiştirmeden Yönetici Oturumlarına Ulaştı

Wordfence araştırmacıları, 7 Ağustos’ta BdThemes eklentilerini kullanan sitelere yönelik saldırı trafiğini tespit etti. Saldırganlar, BdThemes’in tanıtım içeriklerini yönetici paneline taşımak için kullandığı uzaktan JSON veri akışına müdahale ederek normal içeriğin yerine kötü amaçlı JavaScript taşıyan yanıtlar yerleştirdi. Saldırının önemli noktası, kötü amaçlı kodun WordPress.org üzerindeki eklenti dosyalarına eklenmemesi nedeniyle klasik bir eklenti güncellemesi saldırısından farklı bir yöntem kullanması oldu.

Kötü amaçlı API yanıtı

BdThemes ürünlerindeki Biggopti bileşeni, geliştiricinin API sunucusundan tanıtım bannerlarını almak için Biggop Library adlı kütüphaneden yararlanıyor. Mart 2026’da JSON yanıtlarının işlenmesine eklenen kod, yeterli çıktı kaçışının yapılmaması nedeniyle siteler arası komut dosyası çalıştırma yani XSS açığı oluşturdu. Saldırganların uzaktaki veri kaynağı üzerinde yazma erişimi elde etmesi, söz konusu güvenlik açığının doğrudan saldırı kodu göndermek için kullanılmasına zemin hazırladı.

Yönetici panelini açan oturum açmış kullanıcıların tarayıcıları, zehirlenmiş JSON yanıtını normal bir tanıtım verisi olarak işlerken saldırganların hazırladığı JavaScript kodunu da çalıştırdı. Saldırı için yöneticinin ayrıca bir bağlantıya tıklaması, dosya indirmesi veya eklentiyi güncellemesi gerekmediği için yöntem oldukça sessiz ilerledi. Kötü amaçlı yanıt yönetici paneli her açıldığında işlenebildiğinden saldırganlar aktif bir yönetici oturumunun yetkilerinden yararlanabildi.

Saldırganların elde ettiği yetki, yalnızca tarayıcı üzerinde kod çalıştırmakla sınırlı kalmadı. Kötü amaçlı JavaScript, WordPress’in yönetici işlevlerini kullanarak yetkisiz yönetici hesaplarının oluşturulmasını sağladı. Ek yük ise sahte bir eklenti üzerinden PHP tabanlı web kabuğu yerleştirerek saldırganların sistemde kalıcılık sağlamasına yönelik ikinci bir aşamayı devreye soktu.

Saldırının en dikkat çekici taraflarından biri, oluşturulan sahte yönetici hesaplarının normal WordPress kullanıcı listesinde görünmesini engelleyen mekanizmaların da devreye alınması oldu. Kötü amaçlı kod, veritabanı sorgularını manipüle ederek saldırganların oluşturduğu hesapları yönetici panelindeki kullanıcı listesinden gizledi. Böylece site yöneticisi standart kullanıcı ekranını kontrol ettiğinde yetkisiz hesabın varlığını kolayca fark edemedi.

Kalıcılık mekanizması, sahte eklentinin kurulmasının ardından WordPress’in Must-Use Plugins yapısından da yararlandı. Bu yapıdaki bileşenler normal eklenti listesinde görünmeden otomatik olarak yüklenebildiği için saldırganların oluşturduğu erişim noktalarının tespit edilmesi daha zor hâle geldi. Saldırı zincirinin yönetici hesabı oluşturma, web kabuğu yerleştirme ve gizlenme aşamalarını bir arada kullanması, basit bir XSS vakasından daha kapsamlı bir site ele geçirme riskine dönüştü.

BdThemes’in WordPress ekosistemindeki ürünleri arasında Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery ve Ultimate Store Kit gibi eklentiler bulunuyor. Şirketin ücretsiz Element Pack eklentisi WordPress.org üzerinde 100 binden fazla aktif kuruluma sahipken BdThemes kendi ürün portföyünde 350 binden fazla aktif kuruluma ulaştığını belirtiyor. Yaygın kullanım oranı, tedarik zinciri saldırısının tek bir WordPress sitesinden daha geniş bir kullanıcı grubunu ilgilendirmesine neden oluyor.

WordPress Eklentileri ekibi, saldırıların ortaya çıkmasının ardından etkilenen BdThemes ürünlerini inceleme tamamlanana kadar dizinden kaldırdı. Saldırganların kullandığı iki zehirlenmiş API uç noktasının daha sonra temiz JSON verisi döndürmeye başlaması da saldırı altyapısındaki değişikliğin bir başka aşamasını oluşturdu. Eklentilerin dizinden kaldırılması, mevcut kurulumların otomatik olarak temizlendiği anlamına gelmediği için daha önce etkilenen sitelerin ayrıca incelenmesi gerekiyor.

Wordfence araştırmacıları mevcut kayıtları inceledikten sonra kampanyanın en erken 23 Haziran’da başlamış olabileceğini belirledi. Saldırının API üzerinden gerçekleşmesi, eklenti dosyalarında doğrudan değişiklik yapılmaması ve işlemlerin oturum açmış yöneticinin tarayıcısında gerçekleşmesi, olayın geleneksel dosya bütünlüğü kontrollerinden kaçabilmesini sağladı.

Güvenlik ekipleri açısından saldırının bu özelliği önemli bir ders ortaya çıkarıyor. Bir WordPress eklentisinin dosyalarının değiştirilmemiş olması, eklentinin güvenli çalıştığını tek başına göstermiyor. Yönetici panelinde çalışan üçüncü taraf uzak içeriklerin de güvenlik sınırının bir parçası olarak değerlendirilmesi gerekiyor çünkü güvenilir kabul edilen bir API yanıtı saldırgan tarafından değiştirildiğinde istemci tarafında doğrudan kod çalıştırma sonucunu doğurabiliyor.

BdThemes vakası, WordPress tedarik zinciri saldırılarının yalnızca kötü amaçlı eklenti paketlerinin dağıtılması şeklinde gerçekleşmediğini gösteriyor. Saldırganlar geliştiricinin altyapısına erişerek eklentilerin güvendiği uzaktan veri kaynağını değiştirdiğinde, sitelerdeki mevcut kurulumlar da yeni bir güncelleme almadan saldırının parçası hâline gelebiliyor. Bu yaklaşım, üçüncü taraf servislerden gelen verilerin özellikle yönetici yetkileriyle çalışan arayüzlerde nasıl işlendiğinin önemini artırıyor.

WordPress yöneticilerinin etkilenen BdThemes ürünlerini kullanan sitelerde yalnızca eklentinin güncel olup olmadığını kontrol etmesi yeterli olmayabilir. Yönetici hesaplarının, son dönemde oluşturulan kullanıcıların, eklenti değişikliklerinin ve beklenmeyen sunucu dosyalarının ayrıca incelenmesi gerekiyor. Kurumlar açısından olay, eklenti güvenliğinin yanında geliştirici altyapısının, uzaktan API’lerin, JavaScript çıktılarının ve yönetici oturumlarının birlikte korunması gerektiğini gösteren yeni bir tedarik zinciri örneği oluşturuyor.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0