Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Personal
  • Serangan Senyap Incar Jutaan Pengguna BdThemes
  • Sektor Personal

Serangan Senyap Incar Jutaan Pengguna BdThemes

3 min read
Serangan Senyap Incar Jutaan Pengguna BdThemes

Image credit: magnific

Serangan Senyap Incar Jutaan Pengguna BdThemes – Sebuah serangan rantai pasokan (supply chain attack) yang menargetkan serangkaian plugin WordPress.

Plugin buatan pengembang BdThemes telah memaparkan para administrator situs web pada risiko pengambilalihan akun (account takeover), penyebaran webshell, dan penanaman backdoor persisten.

Tim Threat Intelligence Wordfence pertama kali diberi tahu mengenai insiden ini pada 7 Agustus 2026 setelah menemukan bahwa peretas telah meracuni umpan API (promotional API feed) jarak jauh yang digunakan oleh beberapa plugin populer BdThemes.

Plugin yang terdampak meliputi:

  • Element Pack Addons for Elementor
  • Prime Slider Addons for Elementor
  • Pixel Gallery Addons for Elementor
  • Ultimate Post Kit
  • Ultimate Store Kit
  • Live Copy Paste
  • Smart Admin Assistant

Sebagai langkah pencegahan, tim Plugin WordPress menutup sementara plugin-plugin tersebut dari direktori resmi selama proses investigasi berlangsung.

Serangan ini terbilang unik karena peretas tidak meretas atau mengubah kode sumber plugin yang tersimpan di repositori resmi WordPress.org.

Sebaliknya, peretas menyusupi aliran data JSON statis yang di-hosting di layanan storage DigitalOcean Spaces yang dilindungi oleh Cloudflare.

Plugin BdThemes menggunakan komponen internal bernama Biggopti untuk mengambil spanduk promosi dari API jarak jauh tersebut dan menampilkannya di dasbor admin WordPress.

Baca juga: Layanan AI Jadi Target Botnet

Analisis Teknis dan Rantai Infeksi

Para peneliti menemukan bahwa komponen Biggopti gagal melakukan sanitasi/escaping secara aman pada nilai display_id dari respons JSON sebelum menyisipkannya ke dalam atribut HTML id.

Hal ini menciptakan kerentanan Cross-Site Scripting (XSS) yang dilacak oleh Wordfence dengan skor CVSS 5.4.

Peretas yang berhasil memperoleh hak akses tulis ke storage bucket milik vendor mengganti data spanduk sah dengan nilai display_id berbahaya.

Alur Eksekusi Payload

1. Pemicu XSS Senyap.

Ketika administrator yang sedang login membuka halaman wp-admin mana pun, respons yang telah diracuni akan mengeksekusi skrip JavaScript di dalam peramban (browser) administrator.

Payload memanfaatkan penangan peristiwa onanimationstart yang tersembunyi di dalam atribut HTML untuk berjalan secara senyap dalam hitungan milidetik.

2. Komunikasi C2 & Pembuatan Akun Palsu.

Skrip berbahaya kemudian mengambil payload tambahan dari infrastruktur milik peretas. Payload utama (w2.js) terlebih dahulu menghubungi server Command-and-Control (C2) di ia-cdn[.]com/fz/c.

Jika disetujui, skrip memanfaatkan nonce WordPress milik admin yang sedang aktif untuk membuat akun administrator palsu.

3. Pemasangan Webshell & Plugin Palsu.

Malware menginstal plugin palsu (seperti nama penyamar wp-smart-thumbnails) yang berisi webshell bernama emer-run.php.

Webshell ini dapat diakses langsung oleh peretas untuk mengeksekusi perintah secara jarak jauh.

4. Persistensi & Penyamaran.

Webshell tersebut menginstal Must-Use plugins (MU-plugins) berbahaya untuk menjaga akses permanen. Salah satu komponen membuat backdoor magic-login yang memungkinkan akses administrator tanpa otentikasi melalui parameter URL khusus.

Komponen lainnya memanipulasi kueri basis data WordPress untuk menyembunyikan akun admin buatan peretas dari daftar pengguna normal serta meretas jumlah total pengguna agar kompromi sulit dideteksi.

5. Payload Sekunder (x.js).

Payload ini menghasilkan kredensial administrator yang dapat diprediksi dari nama hostname situs korban.

Akun ini menggunakan nama pengguna yang diawali dengan bd_ diikuti oleh 6 karakter hash dan sering menggunakan alamat email @wordpress.org.

Desain ini memungkinkan peretas membuat ulang kredensial untuk situs yang terkompromi tanpa perlu mengelola daftar korban terpusat.

Baca juga: Bahaya WP2Shell Akses RCE Tanpa Login

Status Dampak dan Langkah Mitigasi

Berdasarkan stempel waktu pada catatan promosi yang diracuni, Wordfence memperkirakan bahwa kampanye serangan ini telah dimulai sejak 23 Juni 2026.

Meskipun endpoint API yang terkompromi telah dibersihkan pada 8 Agustus 2026, para administrator yang menggunakan plugin terkait diimbau untuk segera melakukan pemeriksaan sistem.

Langkah Investigasi bagi Pemilik Situs Web:

  • Audit Akun Administrator: Periksa daftar pengguna dan pastikan tidak ada akun administrator asing (terutama dengan awalan bd_).
  • Inspeksi Plugin: Periksa direktori plugin utama serta direktori Must-Use plugin (wp-content/mu-plugins).
  • Pembersihan Berkas Berbahaya: Cari keberadaan berkas emer-run.php, berkas mencurigakan dengan pola class-wp-query-*, serta opsi basis data fz_emer_login_tokens.

Insiden ini menjadi pengingat penting bahwa umpan data jarak jauh (remote data feed) yang dipercaya dapat menjadi saluran penyebaran malware yang efektif, bahkan ketika berkas plugin lokal tidak mengalami perubahan sama sekali.

 

 

 

 

 

Baca artikel lainnya: 

  • Modus Baru Kalender Microsoft 365 Jadi Jalur C2
  • Menguak Mitos Juice Jacking di Fasilitas Umum
  • Serangan Phising Berlapis yang Lebih Canggih
  • Kombinasi Phising dan AI Merupakan Ancaman Terbesar
  • Manfaatkan Aplikasi Resmi Curi Recovery Phrase
  • Waspada Thread Hijacking
  • RedHook Manfaatkan Wireless ADB Infeksi Android
  • Malware Baru yang Mengincar Pengguna macOS
  • Alasan BEC Sangat Berbahaya
  • Waspada Copet Digital di Konser & Arena Olahraga

 

 

 

 

Sumber berita:

 

Prosperita IT News

 

 

 

Post navigation

Previous Zero-Day Eksploitasi Metabase

artikel terkini

Serangan Senyap Incar Jutaan Pengguna BdThemes Serangan Senyap Incar Jutaan Pengguna BdThemes

Serangan Senyap Incar Jutaan Pengguna BdThemes

August 11, 2026
Zero-Day Eksploitasi Metabase Zero-Day Eksploitasi Metabase

Zero-Day Eksploitasi Metabase

August 11, 2026
Email Bisa Curi Password Tanpa JavaScript Email Bisa Curi Password Tanpa JavaScript

Email Bisa Curi Password Tanpa JavaScript

August 11, 2026
Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman? Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman?

Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman?

August 10, 2026
SilverFox Lumpuhkan Antivirus dengan Driver Rentan SilverFox Lumpuhkan Antivirus dengan Driver Rentan

SilverFox Lumpuhkan Antivirus dengan Driver Rentan

August 10, 2026
Tanda Bahaya! Backdoor Sembunyi dalam Router Tanda Bahaya! Backdoor Sembunyi dalam Router

Tanda Bahaya! Backdoor Sembunyi dalam Router

August 10, 2026
Email Phising Berisi Quishing Email Phising Berisi Quishing

Email Phising Berisi Quishing

August 10, 2026
Badai Phising Global: Kit AiTM Incar Microsoft 365 Badai Phising Global: Kit AiTM Incar Microsoft 365

Badai Phising Global: Kit AiTM Incar Microsoft 365

August 7, 2026

Lainnya

Serangan Senyap Incar Jutaan Pengguna BdThemes Serangan Senyap Incar Jutaan Pengguna BdThemes
3 min read
  • Sektor Personal

Serangan Senyap Incar Jutaan Pengguna BdThemes

August 11, 2026
Zero-Day Eksploitasi Metabase Zero-Day Eksploitasi Metabase
4 min read
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi

Zero-Day Eksploitasi Metabase

August 11, 2026
Email Bisa Curi Password Tanpa JavaScript Email Bisa Curi Password Tanpa JavaScript
6 min read
  • Sektor Bisnis
  • Teknologi

Email Bisa Curi Password Tanpa JavaScript

August 11, 2026
Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman? Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman?
5 min read
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman?

August 10, 2026
PROSPERITA IT News | DarkNews by AF themes.