Wordfence araştırmacılarının tespit ettiği saldırıda, WordPress eklenti satıcısı BdThemes'in dağıtım altyapısı tehlikeye atılmıştır. Saldırganlar, resmi WordPress.org deposundaki kaynak kod dosyalarını değiştirmek yerine, JSON yapısını manipüle ederek yetkisiz yönetici (rogue admin) hesapları oluşturmak suretiyle geleneksel tedarik zinciri saldırılarından farklı bir teknik kullanmışlardır.
Bu saldırı yöntemi, kod analizi ve statik hata tespit araçlarının atlatılmasını mümkün kılmaktadır. WordPress.org eklentiler ekibi, güvenlik açığı kapatılıncaya kadar BdThemes eklentilerinin indirilmesini geçici olarak kısıtlamaya karar vermiştir.
Saldırı, tedarik zinciri güvenliğine yönelik artan tehditlerin, yazılım mimarisinde veri yapılarının ve serileştirme mekanizmalarının korunması gerekliliğini vurgular. Sistem yöneticileri ve WordPress operatörleri, eklenti güncellemelerini yakından takip etmeli ve şüpheli yönetici hesapları için denetim günlüklerini incelemesi önerilmektedir.






