BdThemes의 프리미엄 WordPress 웹 디자인 도구가 공급망 공격을 받아, 원격 JSON 피드가 변조되어 관리자 브라우저에 악성 코드가 전달되고, 이를 통해 불법 관리자 계정이 생성되는 사건이 발생하였다. 이로 인해 WordPress Plugins 팀은 모든 BdThemes 제품의 다운로드를 중단하고 전면 조사를 진행 중이다. BdThemes는 Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery, Ultimate Store Kit 등 다양한 플러그인을 제공하며, Element Pack만 해도 10만 건 이상의 활성 설치를 기록하고 있다.
WordPress 보안 업체 Defiant는 8월 7일부터 Wordfence 웹 애플리케이션 방화벽을 통해 공격을 탐지하기 시작했다. 공격자는 공급업체의 저장소 버킷에 쓰기 권한을 얻은 후, 관리용 프로모션 배너 컴포넌트가 불러오는 정적 원격 JSON 데이터 스트림을 변조하였다. 이는 2026년 3월에 도입된 JSON 응답 파싱 코드의 취약점(XSS) 때문으로, Biggop Library의 display_id 파라미터에서 적절한 출력 이스케이프가 이루어지지 않아 악성 스크립트가 삽입될 수 있었다.
이 공격은 API 기반으로 이루어져 별도의 파일 수정이나 플러그인 업데이트 없이도 관리자 페이지에 접속할 때마다 자동으로 실행되며, 악성 코드는 WordPress 데이터베이스 쿼리를 조작해 불법 관리자 계정을 숨긴다. Defiant는 이번 공격의 C2 인프라가 최근 Advanced Responsive Video Embedder 및 OptinMonster 공급망 공격과 동일한 공격자와 연관되어 있다고 밝혔다. 현재까지 공식적인 입장 발표는 없으며, 일부 오염된 API 엔드포인트는 정상화된 상태이다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.