2026-08-11
BdThemesのサプライチェーン攻撃がWordPress管理者を不正に作成
BdThemesが提供するWordPressプラグインに対するサプライチェーン攻撃が発生しました。この攻撃では、攻撃者が静的なJSONデータストリームを悪用し、管理者権限を持つ不正なユーザーアカウントを作成する手法が用いられました。WordPressのプラグインチームは、影響を受けたプラグインのダウンロードを一時的に無効化しました。攻撃はAPIを介して行われ、プラグインのソースコードは変更されていません。これにより、攻撃者は管理者のブラウザでスクリプトを実行し、悪意のあるプラグインをインストールすることが可能となりました。
メトリクス
このニュースのスケール度合い
5.0
/10
インパクト
6.5
/10
予想外またはユニーク度
7.0
/10
脅威に備える準備が必要な期間が時間的にどれだけ近いか
8.0
/10
このニュースで行動が起きる/起こすべき度合い
8.0
/10
主なポイント
- ✓ BdThemesのプラグインに対するサプライチェーン攻撃が発生し、管理者アカウントが不正に作成されました。
- ✓ 攻撃者はJSONデータストリームを悪用し、管理者のブラウザでスクリプトを実行しました。
社会的影響
- ! この攻撃は、WordPressを利用する多くのサイトに対して深刻な脅威をもたらします。
- ! 不正な管理者アカウントの作成により、サイトのセキュリティが脅かされ、データ漏洩のリスクが高まります。
編集長の意見
このBdThemesに対するサプライチェーン攻撃は、特にAPIを介して行われた点が注目されます。従来のサプライチェーン攻撃では、ソースコードの改ざんが行われることが一般的ですが、今回はJSONデータストリームが悪用されました。この手法は、攻撃者がプラグインの更新を必要とせず、既存のインフラを利用して攻撃を実行できるため、非常に巧妙です。さらに、攻撃者は管理者のブラウザでスクリプトを実行することができるため、被害者が気づかないうちに不正なアカウントが作成される可能性があります。今後、WordPressのプラグイン開発者は、APIのセキュリティを強化し、外部からのデータ取得に対する対策を講じる必要があります。また、ユーザーはプラグインの信頼性を確認し、定期的にセキュリティチェックを行うことが重要です。特に、管理者権限を持つアカウントの監視を強化し、不審なアクティビティがあれば即座に対処することが求められます。全体として、この攻撃はWordPressエコシステム全体に対する警鐘となるものであり、開発者とユーザーが協力してセキュリティを強化する必要があります。
背景情報
- i この攻撃は、BdThemesが提供するプラグインの内部コンポーネントであるBiggoptiを介して行われました。攻撃者は、APIサーバーから取得したJSONファイルを悪用し、管理者のブラウザでスクリプトを実行することができました。
- i 攻撃は、特にWordPress REST APIを利用して不正な管理者アカウントを作成し、悪意のあるプラグインをインストールする手法が取られました。これにより、攻撃者はサイトに対する完全な管理権限を得ることが可能となりました。