BdThemesサプライチェーン攻撃: WordPressプラグイン経由で不正管理者アカウントを作成
BdThemesサプライチェーン攻撃: WordPressプラグイン経由で不正管理者アカウントを作成
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-11 |
| 元記事 | Bleeping Computer |
要約
WordPressプラグイン開発者BdThemesのインフラが脅威アクターに侵害された。攻撃者はプラグインが管理者ブラウザに配信するリモートJSONフィードを改ざんし、標的サイトに不正な管理者アカウントを自動作成する仕組みを仕込んだ。プラグインを使用するWordPressサイトの管理者が管理画面にアクセスするだけで悪意ある処理が実行される巧妙な手口だ。サプライチェーン攻撃として、正規プラグインを経由するため従来のセキュリティフィルターをすり抜ける。BdThemesプラグインを使用しているWordPressサイト管理者は、不審な管理者アカウントが作成されていないか直ちに確認し、プラグインの更新または無効化を検討すべきだ。