Supply chain-aanval bij BdThemes geeft aanvallers stiekem toegang tot WordPress-sites
Bij een supply chain-aanval op BdThemes-plugins voor Elementor kregen aanvallers via een vergiftigd JSON-bestand stiekem beheerderstoegang tot zeker 350.000 WordPress-sites.
Beveiligingsbedrijf Wordfence heeft een supply chain-aanval blootgelegd bij de Bangladeshi WordPress-ontwikkelaar BdThemes, waarbij aanvallers via een vergiftigd datafeed stiekem beheerdersaccounts konden aanmaken op WordPress-sites. Wordfence Threat Intelligence werd op 7 augustus 2026 over het probleem getipt, meldt onder meer Bleeping Computer, en de aanval trof volgens meerdere bronnen zeker 350.000 actieve installaties van zeven populaire BdThemes-plugins. Voor iedereen die met Elementor werkt, is dit relevant: het gaat om veelgebruikte add-ons voor die pagebuilder.
Wat er precies mis was
De aanvallers maakten geen wijzigingen in de broncode van de plugins zelf. In plaats daarvan misbruikten ze een cross-site scripting-lek (XSS) in de zogeheten Biggop Library, een onderdeel dat promotiebanners ophaalt uit de eigen API van BdThemes voor het WordPress-beheerderspaneel. Dat lek zat er sinds maart 2026 al in. De aanvallers verving daarmee de normale, onschuldige JSON-data van die API door kwaadaardige JavaScript-code. Zodra een sitebeheerder inlogde en het beheerderspaneel opende, voerde de browser die code automatisch uit, zonder dat er verder iets hoefde te worden aangeklikt.
Welke plugins het betreft
Het gaat om zeven plugins van BdThemes: Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons for Elementor, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste en Smart Admin Assistant. Vooral de Elementor-addons zijn breed in gebruik bij websites die met deze pagebuilder zijn opgezet.
Hoe de aanval verliep
Draaide de kwaadaardige code eenmaal in de browser van een ingelogde beheerder, dan maakte die via de eigen REST API van WordPress in stilte een nieuw beheerdersaccount aan. Vervolgens werd een zip-bestand gedownload vanaf een server van de aanvallers, vermomd als gewone plugin, met daarin een webshell genaamd emer-run.php. Die webshell installeerde op zijn beurt twee bestanden in de map wp-content/mu-plugins, waaronder een zogeheten magic-login-backdoor: daarmee kon een aanvaller via een simpele link in de URL alsnog als beheerder inloggen, zonder wachtwoord. Om ontdekking te voorkomen werden databasequery's aangepast, zodat de nieuwe beheerdersaccounts niet zichtbaar waren in het gewone overzicht van gebruikers.
Is het probleem al opgelost
De vergiftigde API-endpoints gaven op 8 augustus 2026 weer gewone, schone data terug. Daarmee is het instroompunt van de aanval dicht, maar dat betekent niet dat een eerder getroffen site automatisch weer veilig is: een rogue beheerdersaccount of een webshell die al was geplaatst, blijft actief staan tot iemand die handmatig verwijdert.
Wat je nu kunt doen
Gebruik je een van de zeven genoemde BdThemes-plugins, controleer dan als eerste de lijst met gebruikers in je WordPress-beheeromgeving op onbekende beheerdersaccounts, met extra aandacht voor accounts met een e-mailadres dat eindigt op wordpress.org of een gebruikersnaam die begint met "bd_". Kijk daarnaast in de map wp-content/mu-plugins naar bestanden die je niet herkent, en verwijder of deactiveer de betreffende plugins totdat BdThemes en WordPress.org duidelijkheid geven over een structurele oplossing. Twijfel je of je site is geraakt, wacht dan niet tot er zichtbare schade is: dit soort aanvallen is juist ontworpen om onopgemerkt te blijven. We schreven eerder al over de basisstappen om je WordPress-site te beveiligen tegen hackers, waaronder het belang van sterke wachtwoorden en tweestapsverificatie voor elk beheerdersaccount.
Wat dit betekent voor jouw bedrijf
Een gekaapt beheerdersaccount op je website betekent in het ergste geval dat een buitenstaander volledige controle over je site heeft, inclusief toegang tot klantgegevens, betaalgegevens in een webshop of de mogelijkheid om zelf weer nieuwe malware te plaatsen. Draait jouw site op een van de genoemde Elementor-addons, dan is het geen overbodige luxe om die eenmalig grondig te laten controleren op sporen van misbruik. Met onze dienst website-onderhoud en beheer houden we plugins, gebruikersaccounts en verdachte bestanden structureel voor je in de gaten, zodat dit soort aanvallen niet onopgemerkt blijft. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.
Bron: Bleeping Computer, met aanvullende details van The Hacker News en GBHackers.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken