WordPress の脆弱性 CVE-N/A:汚染された API レスポンスによるサプライチェーン攻撃

New WordPress Supply Chain Attack Compromises Themes via Poisoned API Response

2026/08/10 CyberSecurityNews — BdThemes 製の WordPress プラグインを標的とするサプライ・チェーン攻撃により、管理者アカウントの乗っ取り/Web シェルの配置/永続的なバックドアなどの攻撃が生じている。複数の人気の BdThemes 製プラグインで使用されるリモートのプロモーション API フィードが攻撃者により汚染されていたことが発見された後、2026年8月7日に Wordfence Threat Intelligence はインシデントについて通知を受けた。

影響を受けたプラグインに含まれるのは、Element Pack Addons for Elementor/Prime Slider Addons for Elementor/Pixel Gallery Addons for Elementor/Ultimate Post Kit/Ultimate Store Kit/Live Copy Paste/Smart Admin Assistant である。

WordPress Plugins Team は調査の継続を理由として、これらのプラグインを公式ディレクトリで一時的に非公開にしたが、この攻撃が注目に値するのは、WordPress.org リポジトリに保存されているプラグインのソース・コードを攻撃者が改変していない点である。その代わりに攻撃者が侵害したのは、DigitalOcean Spaces バケットにホストされ、Cloudflare により保護された静的 JSON データ・ストリームである。

BdThemes のプラグインが使用しているのは Biggopti という内部コンポーネントであり、同コンポーネントはリモート API からプロモーション・バナーを取得して WordPress 管理画面に表示している。

WordPressサプライ・チェーン攻撃

研究者たちが発見したのは、Biggopti が JSON レスポンスの display_id 値を HTML の id 属性に挿入する際、エスケープを行っていなかったことであり、それによりクロスサイト・スクリプティングの脆弱性 CVE-N/A が生じ、Wordfence により CVSS スコア 5.4 の脆弱性として追跡されている。

ベンダーのストレージ・バケットへの書き込みアクセスを得た攻撃者は、正規のバナー・データを悪意ある display_id 値で置き換えることが可能になり、サインイン済みの WordPress 管理者が任意の wp-admin ページを開く際に、この汚染されたレスポンスによって管理者のブラウザ内で JavaScript を実行できる。

このペイロードは、注入された HTML 属性内に隠された onanimationstart イベント・ハンドラーを使用することでミリ秒単位でのサイレント実行を可能にし、その後、この悪意あるスクリプトは攻撃者が制御するインフラから追加のペイロードを取得した。w2.js として識別された主要なペイロードが最初に接続したのは、”ia-cdn[.]com/fz/c” に配置されたコマンド・アンド・コントロール・サーバーであり、そこで被害者が攻撃対象かどうかが判定され、承認された場合、このペイロードはログイン中の管理者が持つ WordPress nonce を利用して不正な管理者アカウントを作成する。

このマルウェアは偽プラグインもインストールし、多くの場合、wp-smart-thumbnails といった無害に見える名前が使用され、それらのプラグインには “emer-run.php” という名前の Web シェルが含まれており、攻撃者がリモートからコマンドを実行できるようになっていた。その後、この Web シェルは永続化のための悪意ある Must-Use プラグインをインストールし、この永続化コンポーネントが作成した magic-login バックドアにより、特別な URL パラメータを通じた未認証の管理者アクセスが可能になる。

別のコンポーネントは WordPress のデータベース・クエリを操作し、通常のユーザー・リストから攻撃者が作成した管理者アカウントを隠すとともに、侵害の検出を困難にするためユーザー総数も改変したほか、”x.js” という二次的なペイロードは被害サイトのホスト名から予測可能な管理者認証情報を生成した。

これらのアカウントが使用していたユーザー名は “bd_” で始まり、続いて 6 文字のハッシュが付与され、多くの場合 “@wordpress.org” のメールアドレスが用いられていたため、この弱点を突く攻撃者は、中央の被害者リストを維持することなく、侵害された Web サイトの認証情報を再生成できるようになった。

汚染されたプロモーション記録内のタイムスタンプをベースにすると、このキャンペーンは早ければ 2026年6月23日に開始された可能性があると、Wordfence は指摘しており、侵害された API エンドポイントは 8月8日にクリーンアップされたが、管理者は影響を受けたプラグインを実行していたシステムを調査する必要がある。

サイト所有者に求められるのは、WordPress の管理者アカウントを確認し、インストール済みのプラグインおよび Must-Use プラグイン・ディレクトリを検査することであり、その上で、”emer-run.php”/不審な “class-wp-query-*” ファイル/”fz_emer_login_tokens” というデータベース・オプションを検索すべきである。

このインシデントが示すのは、ローカルのプラグイン・ファイルが変更されていない状態でも、信頼されたリモート・データ・フィードが効果的なマルウェア配信チャネルになり得ることである。