ปลั๊กอิน BdThemes ถูกโจมตีซัพพลายเชนโดยไม่แก้ซอร์สโค้ดสักไฟล์ — วางยาสตรีม JSON สร้างบัญชีแอดมินลับบน WordPress

Wordfence เปิดเผยการโจมตีซัพพลายเชนปลั๊กอิน WordPress ของ BdThemes ที่ไม่มีการแก้ไฟล์ซอร์สโค้ดในคลัง WordPress.org แม้แต่ไฟล์เดียว ผู้โจมตีเข้าไปแก้ไฟล์ JSON โปรโมชันบนบัคเก็ต DigitalOcean Spaces ของผู้พัฒนาแทน ไฟล์ที่ถูกวางยาจุดชนวนช่องโหว่ XSS ในคอมโพเนนต์ Biggopti ทำให้สคริปต์ทำงานในเบราว์เซอร์ของแอดมินทุกครั้งที่เปิดหน้า wp-admin เพย์โหลดสร้างบัญชีแอดมินลับ ติดตั้งเว็บเชลล์ และฝังโมดูลซ่อนตัวใน mu-plugins กระทบปลั๊กอิน 7 ตัวจนถูกปิดดาวน์โหลด