7 pluginuri WordPress compromise: ce trebuie să verifici pe site

Dacă folosești unul dintre cele șapte pluginuri WordPress din lista de mai jos, dezactivează-l și cere verificarea site-ului. Atacatorii puteau crea un cont nou de administrator și puteau instala fișiere ascunse. Pluginurile păreau curate, iar site-ul putea funcționa normal.

Wordfence a anunțat incidentul pe 8 august 2026. Cele șapte pluginuri WordPress compromise nu mai pot fi descărcate momentan din catalog, cât timp WordPress.org și producătorul fac verificări.

Lista pluginurilor afectate

  • Element Pack Addons for Elementor
  • Prime Slider Addons for Elementor
  • Pixel Gallery
  • Ultimate Post Kit
  • Ultimate Store Kit
  • Live Copy Paste for Elementor
  • Smart Admin Assistant

Poți verifica lista din meniul Module sau Plugins din WordPress. Caută fiecare nume, inclusiv printre pluginurile dezactivate.

Dacă găsești unul dintre ele, nu înseamnă că site-ul tău a fost atacat. Înseamnă că trebuie verificat.

Cum a ajuns atacul în WordPress

Pluginurile afișau în zona de administrare bannere cu anunțuri și oferte ale producătorului. Informațiile pentru aceste bannere veneau de pe un server extern.

Atacatorii au modificat informațiile de pe acel server. Când un administrator intra în WordPress, bannerul putea rula un program periculos în browser.

Scriptul folosea accesul administratorului conectat. Putea crea un alt cont cu drepturi complete, instala un plugin fals și adăuga fișiere prin care atacatorul revenea ulterior pe site. În unele cazuri, contul nou putea fi ascuns din lista obișnuită de utilizatori.

Atacul nu a modificat fișierele pluginurilor din WordPress.org. Din acest motiv, o comparație între fișierele instalate și cele oficiale putea să nu găsească nimic suspect.

Ce faci dacă ai unul dintre aceste pluginuri WordPress compromise

  1. Dezactivează pluginul. Lasă-l oprit până când WordPress.org și BdThemes confirmă că există o versiune sigură.
  2. Verifică administratorii. Intră la Utilizatori și uită-te la toate conturile cu rol de administrator. Caută nume care încep cu bd_ și adrese de email pe care nu le recunoști.
  3. Cere și o verificare tehnică. Atacatorii puteau ascunde contul creat, așa că lista vizibilă în WordPress nu oferă o confirmare completă.
  4. Scanează site-ul și baza de date. Verificarea trebuie să includă temele și pluginurile, inclusiv pe cele care pornesc automat și nu apar în lista obișnuită.
  5. Deconectează toți administratorii din WordPress. După aceea, fiecare va trebui să se autentifice din nou.
  6. Schimbă parolele. Folosește parole noi pentru administratorii WordPress și contul de găzduire. Activează autentificarea în doi pași.
  7. Verifică schimbările recente. Uită-te după utilizatori, pluginuri sau fișiere apărute fără explicație între 6 și 8 august.

Un nume de utilizator care începe cu bd_ este un semn clar de alarmă, dar lipsa lui nu dovedește că site-ul este curat. Atacatorul putea folosi alt nume sau putea ascunde contul.

O actualizare nu rezolvă totul

În multe incidente WordPress, actualizarea pluginului închide problema. Aici, atacul a venit prin informațiile încărcate de pe serverul producătorului.

Mai mult, un atacator care a obținut acces de administrator putea instala alte fișiere. Acestea pot rămâne pe site după dezactivarea sau ștergerea pluginului BdThemes.

Din acest motiv, ai nevoie de confirmarea producătorului că pluginul poate fi folosit din nou. În plus, trebuie verificat întregul site. Butonul de actualizare nu rezolvă singur problema.

Site-ul poate funcționa normal și totuși să fie afectat

Un astfel de atac nu trebuie să strice paginile sau magazinul online ca să îi ofere atacatorului acces. Site-ul se poate încărca normal, comenzile pot intra, iar formularele pot funcționa.

Contul ascuns și fișierele instalate pentru acces ulterior pot rămâne neobservate. De aceea, felul în care arată site-ul nu spune dacă este sigur.

Când poți reactiva pluginul

Așteaptă confirmarea publică din partea WordPress.org și BdThemes. Apariția unei versiuni noi nu este suficientă dacă producătorul nu precizează că a rezolvat problema.

Înainte de reactivare, instalează versiunea pe care WordPress.org și BdThemes o declară sigură, apoi scanează din nou site-ul. Dacă nu mai ai nevoie de plugin, îl poți elimina.

Ce poți face pentru a reduce riscul

  • Păstrează doar pluginurile pe care le folosești.
  • Instalează pluginuri de la producători care publică actualizări și răspund la problemele de securitate.
  • Folosește autentificarea în doi pași pentru toate conturile de administrator.
  • Verifică periodic utilizatorii și pluginurile instalate.
  • Include scanarea și monitorizarea într-un plan de mentenanță WordPress.

Atacul asupra BdThemes arată și o problemă mai puțin vizibilă. Un plugin poate aduce informații din exterior în zona de administrare. Producătorul trebuie să le verifice înainte să le afișeze. Dacă atacatorii ajung pe serverul producătorului, pot avea de suferit și site-urile clienților.

Ai găsit unul dintre pluginuri?

Nu este nevoie să cauți singur prin fișiere și baza de date. Haipeweb poate verifica utilizatorii, pluginurile și urmele lăsate pe server. Dacă găsim o problemă, îți explicăm ce s-a întâmplat și ce trebuie curățat.

Poți cere și o evaluare a securității site-ului WordPress. Pentru o primă verificare, scannerul Haipeweb îți arată pluginurile instalate, versiunile vechi și vulnerabilitățile cunoscute. Îl poți folosi gratuit pentru o perioadă limitată.

Scanează gratuit

Sursa tehnică a incidentului: analiza publicată de Wordfence pe 8 august 2026.

Întrebări frecvente

Nu am intrat în WordPress în perioada incidentului. Mai există un risc?

Atacul pornea când un administrator deschidea zona de administrare. Dacă nu a intrat nimeni în acea perioadă, scriptul nu avea cum să folosească un cont conectat. Totuși, intervalul exact este greu de stabilit, mai ales dacă și alte persoane au acces. Verifică site-ul dacă ai unul dintre pluginurile afectate.

Am găsit un utilizator care începe cu bd_. Ce fac?

Dezactivează pluginul afectat și cere verificarea site-ului. Contul suspect trebuie eliminat, dar ștergerea lui nu rezolvă totul. Atacatorul putea instala și fișiere care îi oferă acces ulterior.

Dacă nu există un cont bd_, site-ul este curat?

Nu poți confirma asta doar din lista de utilizatori. Contul putea avea alt nume sau putea fi ascuns. O scanare a serverului și a bazei de date oferă un răspuns mai sigur.

Șterg pluginul sau îl las dezactivat?

Dezactivează-l imediat. Dacă un specialist urmează să verifice incidentul, lasă-l instalat până primești instrucțiuni. După verificare, îl poți șterge sau poți instala versiunea pe care WordPress.org și BdThemes o declară sigură.

O scanare gratuită poate confirma că site-ul nu a fost atacat?

Scannerul te ajută să vezi ce pluginuri ai și dacă există vulnerabilități cunoscute. Ca să afli dacă atacul a lăsat ceva în urmă, trebuie verificate și conturile de utilizator, fișierele și baza de date.