
Tóm tắt nhanh
- Wordfence được thông báo ngày 7/8/2026 về tấn công supply chain ảnh hưởng hệ sinh thái plugin BdThemes trên WordPress.org.
- Kẻ tấn công không sửa source code trong kho plugin; thay vào đó đầu độc một luồng dữ liệu JSON từ xa mà banner quảng cáo admin tự động tải về.
- Lỗ hổng gốc nằm ở Biggopti Library thiếu escape tham số display_id nhận từ Sigmative API, CVSS 5.4, chưa có bản vá.
- Khai thác thành công có thể tạo tài khoản admin ẩn, cài webshell emer-run.php và backdoor duy trì truy cập vĩnh viễn.
- Hành động ngay: kiểm tra danh sách admin, thư mục plugin, file class-wp-query-* và option fz_emer_login_tokens trong database.
Nếu website WordPress của bạn dùng plugin BdThemes như Element Pack Addons cho Elementor, Prime Slider hay Ultimate Post Kit, hãy đọc kỹ bài này. Đây là một BdThemes supply chain attack điển hình: ngày 7/8/2026, đội Threat Intelligence của Wordfence nhận được thông báo về một vụ tấn công chuỗi cung ứng nhắm vào toàn bộ hệ sinh thái plugin của BdThemes — và đến ngày 8/8, WordPress Plugins team đã tạm thời đóng các plugin bị ảnh hưởng trên kho chính thức để kiểm tra [1].
BdThemes supply chain attack khác các vụ tấn công plugin thông thường ở chỗ: kẻ tấn công không cần sửa một dòng source code nào trên kho WordPress.org, vẫn đưa được mã độc chạy trong trang quản trị của bạn. Vụ việc chứng minh một giới hạn nghiêm trọng của cách nhiều website đang bảo mật: tin tưởng tuyệt đối vào các plugin có trong kho chính thức, trong khi kẻ tấn công khai thác đúng điểm tin tưởng đó. Hiểu rõ cơ chế của BdThemes supply chain attack giúp bạn kiểm tra đúng chỗ thay vì chỉ xóa plugin.
Bạn đang đọc bài viết thuộc chuyên mục Bảo mật website của VietnamTutor — nơi mình chia sẻ những cảnh báo bảo mật thời sự và hướng dẫn thực chiến để bảo vệ website.
BdThemes supply chain attack là gì?
BdThemes là một hãng sản xuất plugin WordPress, trong đó Element Pack Addons cho Elementor là sản phẩm có hơn 100.000 site đang kích hoạt. Đây là một vụ tấn công chuỗi cung ứng (supply chain): kẻ tấn công nhắm vào một mắt xích phía trên website — cụ thể là hạ tầng dữ liệu từ xa của hãng plugin — thay vì tấn công từng website riêng lẻ [4].
Theo Wordfence, “không có bất kỳ file source code nào bị sửa đổi trong kho chính thức WordPress.org”. Thay vào đó, kẻ tấn công “đầu độc một luồng dữ liệu JSON tĩnh từ xa mà thành phần banner quảng cáo trong trang quản trị tải về” [1]. Nói cách khác, đường lây nhiễm không nằm trong bản cập nhật plugin bạn cài, mà nằm trong dữ liệu mà plugin tải về từ máy chủ của hãng sau khi đã chạy trên website.
Các plugin bị ảnh hưởng đã bị WordPress Plugins team tạm thời đóng trong kho chính thức, chờ kiểm tra toàn diện và điều tra đang tiếp diễn. Mục tiêu chiến dịch được đánh giá là “âm thầm duy trì quyền quản trị và thực thi mã từ xa trên diện rộng, trên hàng triệu môi trường WordPress” [5].

Lỗ hổng gốc trong BdThemes supply chain attack: banner quảng cáo admin
Lỗ hổng gốc nằm trong Biggopti Library — thư viện dùng chung của các plugin BdThemes — thiếu escape tham số display_id nhận từ Sigmative API, gây ra lỗ hổng Cross-Site Scripting (XSS) với CVSS 5.4. Lỗ hổng này được Wordfence xếp hạng Medium và hiện ở trạng thái Unpatched, tức chưa có bản vá chính thức [3].
Cơ chế lây nhiễm của BdThemes supply chain attack diễn ra như sau [1][5]:
- Plugin BdThemes hiển thị banner quảng cáo trong trang quản trị WordPress, tải nội dung từ một luồng JSON tĩnh do hãng quản lý.
- Kẻ tấn công giành quyền ghi vào hạ tầng của hãng và thay thế nội dung luồng JSON bằng dữ liệu độc hại.
- Biggopti Library không escape tham số display_id nhận được, khiến JavaScript độc hại từ luồng dữ liệu chạy ngay trong trình duyệt của admin đang đăng nhập.
Điểm mấu chốt về mặt kỹ thuật của BdThemes supply chain attack: vì plugin file vẫn nguyên vẹn trên ổ đĩa, các công cụ kiểm tra checksum hay so sánh file thông thường sẽ không phát hiện được điều gì bất thường. Mã độc được tải về và thực thi trong quá trình sử dụng, nên việc kiểm tra phải hướng tới database, danh sách tài khoản và file lạ xuất hiện sau đó.
Cách tấn công hoạt động và nguy cơ thực tế
Chuỗi khai thác của BdThemes supply chain attack tận dụng phiên đăng nhập của admin đang hoạt động để âm thầm tạo tài khoản quản trị, cài backdoor và ẩn dấu vết trong database. Wordfence mô tả mục đích của payload là “im lặng tạo tài khoản admin mới, tải webshell và triển khai backdoor duy trì truy cập” [5].
Cụ thể, các nhà nghiên cứu ghi nhận các hành vi sau khi mã độc thực thi trong phiên admin [5][6]:
- Tạo tài khoản admin giả: kẻ tấn công tạo tài khoản quản trị mới có quyền cao nhất.
- Ẩn tài khoản khỏi danh sách user: script thao túng câu lệnh truy vấn database để tài khoản giả không xuất hiện trong trang Users của WordPress.
- Cài plugin giả và webshell: một payload có tên w2.js cài một plugin giả và tạo file webshell tên emer-run.php để duy trì quyền điều khiển.
- Dùng file thư viện lạ: xuất hiện các file dạng class-wp-query-* và option fz_emer_login_tokens trong database — các dấu hiệu này được dùng làm indicator of compromise.
Ngoài ra, Wordfence cho biết domain điều khiển (C2) của chiến dịch này có liên quan đến cùng nhóm tác giả đứng sau vụ tấn công Advanced Responsive Video Embedder hồi tháng 7/2026 và vụ OptinMonster bị can thiệp mã trong thời gian gần đây [1][5]. Căn cứ trên mốc thời gian trong các bản ghi bị đầu độc, Wordfence ước tính chiến dịch có thể đã bắt đầu từ ngày 23/6/2026 [5].

Danh sách plugin BdThemes bị ảnh hưởng
Các plugin bị ảnh hưởng nằm rải rác ở nhiều dòng sản phẩm của BdThemes, trong đó nổi bật nhất là Element Pack Addons for Elementor. Theo danh sách Wordfence công bố, các plugin sau nằm trong hệ sinh thái bị ảnh hưởng [4][6]:
- Element Pack Addons for Elementor — Elementor Widgets, Elementor Templates, Elementor Addons (hơn 100.000 cài đặt kích hoạt)
- Prime Slider Addons for Elementor
- Pixel Gallery Addons for Elementor
- Ultimate Post Kit
- Ultimate Store Kit
- Live Copy Paste for Elementor (hơn 6.000 cài đặt kích hoạt)
- Smart Admin Assistant
Wordfence Premium, Care và Response, cùng khách hàng trả phí của Wordfence CLI, đã nhận được các chữ ký malware và WAF rules phát hiện vụ tấn công này từ ngày 7/8/2026. Người dùng miễn phí sẽ nhận được các chữ ký này sau khoảng thời gian trì hoãn chuẩn 30 ngày [1].
Lưu ý quan trọng: việc plugin bị “tạm thời đóng” trên kho chính thức nghĩa là bạn không thể cập nhật từ kho WordPress.org trong lúc điều tra. Điều đó không có nghĩa website của bạn an toàn — hãy kiểm tra theo checklist dưới đây.
Checklist kiểm tra và xử lý website nghi bị ảnh hưởng
Wordfence khuyến nghị mọi chủ website dùng plugin BdThemes kiểm tra ngay danh sách user, thư mục plugin và bảng option trong database để tìm dấu hiệu bị xâm nhập. Vì file plugin không bị sửa trên ổ đĩa, việc chỉ cập nhật hoặc xóa plugin có thể để lại tài khoản giả, dữ liệu ẩn và webshell trên máy chủ [6].
Checklist xử lý đề xuất:
- Kiểm tra danh sách tài khoản admin: vào Users → All Users, đối chiếu từng tài khoản quản trị với danh sách nhân sự được phê duyệt. Chú ý tài khoản có tên lạ, email lạ hoặc vai trò Administrator không rõ nguồn gốc.
- Kiểm tra thư mục plugins và mu-plugins: liệt kê thư mục wp-content/plugins và wp-content/mu-plugins, tìm plugin lạ, plugin không nằm trong danh sách bạn cài, hoặc plugin giả dùng để ẩn mã độc.
- Quét file webshell: tìm file emer-run.php và các file class-wp-query-* lạ trong toàn bộ mã nguồn. Nên quét bằng công cụ chuyên dụng, không chỉ dùng file manager.
- Kiểm tra bảng option trong database: tìm option fz_emer_login_tokens — đây là dấu hiệu duy trì phiên đăng nhập của kẻ tấn công.
- Kiểm tra logs: rà soát access log và error log quanh mốc 23/6/2026 đến nay, tìm request bất thường gọi tới các endpoint của plugin.
- Khóa truy cập khi chưa xác định: nếu chưa có kết quả kiểm tra rõ ràng, cân nhắc tạm ngưng kích hoạt các plugin BdThemes đang chạy để chặn luồng dữ liệu từ xa tiếp tục được tải về.
Nếu phát hiện bất kỳ dấu hiệu nào ở trên, hãy xử lý theo quy trình kiểm tra toàn diện thay vì chỉ xóa một file. Chi tiết các bước xử lý backdoor WordPress bạn có thể xem trong bài checklist phát hiện plugin backdoor WordPress và bài bảo vệ tài khoản quản trị WordPress.
Phòng ngừa tấn công supply chain plugin WordPress
Vụ BdThemes cho thấy bảo mật plugin không chỉ dừng ở việc “chỉ cài plugin từ kho chính thức”, mà còn phải kiểm soát dữ liệu mà plugin tải về từ bên ngoài sau khi kích hoạt. Plugin chính chủ vẫn có thể bị khai thác qua hạ tầng của hãng sản xuất.
Một số biện pháp nên cân nhắc:
- Hạn chế plugin quá ít được kiểm tra: với các plugin ít cài đặt, ít bảo trì, hãy cân nhắc giải pháp thay thế hoặc giảm số lượng plugin dùng chung một thư viện.
- Giới hạn dữ liệu từ xa trong admin: chặn hoặc theo dõi các request mà plugin gửi tới domain bên ngoài từ khu vực wp-admin bằng firewall cấp ứng dụng (WAF).
- Giám sát liên tục thay vì quét định kỳ: quét malware hàng tháng không đủ để bắt kịp mã độc tải về trong thời gian thực. Chi tiết về chiến lược giám sát bạn xem bài scan malware và giám sát WordPress.
- Xem bảo mật là một quy trình: kiểm tra tài khoản admin, quyền phân vai, log và thay đổi file nên trở thành thói quen định kỳ, không phải việc chỉ làm khi có cảnh báo.
- Theo dõi nguồn tin uy tín: các PSA từ Wordfence, khuyến cáo từ WordPress.org và các hãng bảo mật độc lập là nguồn đáng tin để cập nhật khi có sự cố mới.
Nguyên tắc chung: thứ bạn tin tưởng nhất chính là thứ kẻ tấn công muốn đánh vào. Cách bảo mật hiệu quả là không đặt toàn bộ niềm tin vào một lớp duy nhất, mà xây nhiều lớp kiểm tra độc lập.

Các câu hỏi thường gặp
Tôi có bị ảnh hưởng nếu không cài plugin BdThemes không?
Không trực tiếp. Chỉ website đang kích hoạt các plugin BdThemes bị ảnh hưởng mới tải luồng JSON độc hại. Tuy nhiên, nếu website của bạn có theme hoặc plugin bên thứ ba tích hợp thư viện Biggopti, vẫn nên kiểm tra vì lỗ hổng XSS nằm trong thư viện dùng chung.
Xóa plugin BdThemes có sạch mã độc không?
Không chắc chắn. Vì kẻ tấn công có thể đã tạo tài khoản admin giả, ẩn dấu vết trong database và cài webshell, việc chỉ xóa plugin không loại bỏ toàn bộ hậu quả. Bạn cần kiểm tra danh sách user, file lạ và option fz_emer_login_tokens trong database trước khi kết luận website sạch.
Lỗ hổng này nghiêm trọng đến mức nào?
CVSS của lỗ hổng XSS gốc là 5.4 (Medium), nhưng mức độ nghiêm trọng thực tế của vụ tấn công cao hơn nhiều vì chuỗi khai thác kết thúc ở việc chiếm toàn quyền website: tạo admin giả, cài webshell và backdoor bền vững.
Khi nào có bản vá cho các plugin BdThemes?
Chưa có thông báo chính thức từ BdThemes về mốc phát hành bản vá. Các plugin hiện bị tạm đóng trên kho WordPress.org để kiểm tra. Trong lúc chờ đợi, hãy kiểm tra theo checklist trong bài và cân nhắc tạm ngưng kích hoạt các plugin có nguy cơ.
Làm sao để phát hiện tài khoản admin giả bị ẩn khỏi danh sách user?
Tài khoản ẩn không xuất hiện trên trang Users nhưng vẫn tồn tại trong bảng wp_users của database. Bạn cần kiểm tra trực tiếp bảng wp_users và đối chiếu với danh sách admin được phê duyệt, kèm theo rà soát bảng usermeta để tìm vai trò administrator gắn với tài khoản lạ.

Nguồn tham khảo
- [1] Wordfence: PSA — Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
- [2] Malware News: PSA — Supply Chain Compromise in BdThemes Ecosystem
- [3] Wordfence Intelligence: Biggopti Library — XSS via display_id from Sigmative API
- [4] The Hacker News: BdThemes Supply Chain Attack Poisons JSON to Create Rogue WordPress Admins
- [5] Security.io: Poisoned BdThemes API response converts trusted WordPress sessions into persistence
- [6] Cyber Security News: New WordPress Supply Chain Attack Compromises Themes via Poisoned API
