Security trend

We will deliver the up-to-date security information timely.

[해외동향] BdThemes WordPress 플러그인 공급망 공격으로 관리자 계정 탈취 발생

2026-08-11

BdThemes의 프리미엄 WordPress 웹 디자인 도구가 공급망 공격을 받아, 원격 JSON 피드가 변조되어 관리자 브라우저에 악성 코드가 전달되고, 이를 통해 불법 관리자 계정이 생성되는 사건이 발생하였다. 이로 인해 WordPress Plugins 팀은 모든 BdThemes 제품의 다운로드를 중단하고 전면 조사를 진행 중이다. BdThemes는 Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery, Ultimate Store Kit 등 다양한 플러그인을 제공하며, Element Pack만 해도 10만 건 이상의 활성 설치를 기록하고 있다.

WordPress 보안 업체 Defiant는 8월 7일부터 Wordfence 웹 애플리케이션 방화벽을 통해 공격을 탐지하기 시작했다. 공격자는 공급업체의 저장소 버킷에 쓰기 권한을 얻은 후, 관리용 프로모션 배너 컴포넌트가 불러오는 정적 원격 JSON 데이터 스트림을 변조하였다. 이는 2026년 3월에 도입된 JSON 응답 파싱 코드의 취약점(XSS) 때문으로, Biggop Library의 display_id 파라미터에서 적절한 출력 이스케이프가 이루어지지 않아 악성 스크립트가 삽입될 수 있었다.

이 공격은 API 기반으로 이루어져 별도의 파일 수정이나 플러그인 업데이트 없이도 관리자 페이지에 접속할 때마다 자동으로 실행되며, 악성 코드는 WordPress 데이터베이스 쿼리를 조작해 불법 관리자 계정을 숨긴다. Defiant는 이번 공격의 C2 인프라가 최근 Advanced Responsive Video Embedder 및 OptinMonster 공급망 공격과 동일한 공격자와 연관되어 있다고 밝혔다. 현재까지 공식적인 입장 발표는 없으며, 일부 오염된 API 엔드포인트는 정상화된 상태이다.

요약

  • BdThemes WordPress 플러그인에서 공급망 공격으로 인해 관리자 계정 탈취가 발생하였다.
  • 공격자는 JSON 피드 변조와 XSS 취약점을 이용해 악성 코드를 삽입하였다.
  • 이 공격은 별도의 사용자 조작 없이 관리자 페이지 접속 시 자동 실행된다.
  • 불법 관리자 계정은 데이터베이스 쿼리 조작으로 사용자 목록에서 숨겨진다.
  • 현재 플러그인 다운로드가 중단되었으며, 공식 입장은 발표되지 않았다.

Reference

https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST