Хакери използват XSS уязвимости в два WordPress плъгина

Атаките засягат Ninja Forms и WPC Product Bundles for WooCommerce

Нападатели вече експлоатират съхранени XSS уязвимости в два WordPress плъгина, за да инсталират задни врати и да създават скрити администраторски акаунти. Засегнати са Ninja Forms и WPC Product Bundles for WooCommerce, като изследователите свързват атаките с един и същ JavaScript полезен товар.

Уязвимостите са с висока степен на опасност и изискват автентикирана сесия за експлоатация. Те са регистрирани като CVE-2026-93836 за WPC Product Bundles for WooCommerce и CVE-2026-94504 за Ninja Forms.

Ninja Forms е инсталиран на над 500 000 WordPress сайта, докато WPC Product Bundles for WooCommerce работи на повече от 30 000 сайта.

Атаката започва с компрометирано съдържание

Кампанията е засечена на 4 октомври от изследователи на WordPress платформата за сигурност Patchstack при потребители на WPC Product Bundles for WooCommerce. На следващия ден същата активност е установена и при Ninja Forms.

При атаките нападателите вкарват зловреден JavaScript код в данни от поръчки в WooCommerce или изпратени чрез Ninja Forms формуляри. Когато администратор с активна WordPress сесия отвори съответното съдържание, кодът се изпълнява с неговите права.

И при двата плъгина е наблюдаван един и същ полезен товар, доставян от домейна imgcdn1[.]com, което според Patchstack е индикация за общ източник на атаките.

Зловредният код създава администратор с пълни права

След изпълнение на JavaScript кода нападателят извлича необходимите административни nonce стойности и използва легитимни функции на WordPress, за да инсталира зловреден плъгин, представен като „WP Smart Thumbnails“ версия 1.2.4 от „MediaPress Labs“.

След това се създава нов администраторски акаунт. Това превръща първоначалната XSS уязвимост в механизъм за устойчив достъп до целия сайт.

Изследователите са установили четири различни начина за запазване на достъпа:

  • видим администраторски акаунт;
  • скрит администраторски акаунт, който не се показва в стандартния списък с потребители;
  • тайна URL връзка, която позволява удостоверяване като най-стария съществуващ администратор;
  • неавтентикиран файлов мениджър, достъпен чрез директна заявка към основния PHP файл на зловредния плъгин.

Макар файловият мениджър да не позволява директно изпълнение на команди, той може да бъде използван за въвеждане на допълнителен зловреден код в компрометирания сайт.

Изтриването на плъгина не премахва заразяването

Особено опасна е възможността за устойчивост след премахване на „WP Smart Thumbnails“.

Според Patchstack скритият акаунт и тайният URL за вход могат да продължат да функционират чрез допълнителни атакуващи плъгини. Те използват и променени назад във времето времеви отпечатъци, за да затруднят откриването им при ръчна проверка на файловете.

Това означава, че обикновеното изтриване на подозрителния плъгин не трябва да се приема като доказателство, че сайтът е изчистен.

Скритият акаунт е особено проблематичен, тъй като не се показва в списъка „Users → All Users“, не се появява при филтриране по администратор и не се включва в общия брой потребители. На практика това е пълноправен администратор, невидим за собственика на сайта.

Актуализацията спира новите атаки, но не чисти компрометиран сайт

Patchstack определя текущата експлоатация като ограничена, но препоръчва незабавно обновяване на засегнатите плъгини.

Необходимите версии са:

  • WPC Product Bundles for WooCommerce – 8.6.7 или по-нова;
  • Ninja Forms – 3.15.4 или по-нова.

Актуализацията премахва уязвимия код и предотвратява ново използване на съответните слабости. Тя обаче не премахва вече създадените механизми за достъп.

Администраторите на WordPress сайтове, използващи засегнатите версии, трябва да проверят за неизвестни администраторски акаунти, подозрителни плъгини, необичайни PHP файлове и промени във файловата структура. Особено внимание трябва да се обърне на сайтове, при които администратор е отварял поръчки или формуляри, съдържащи непознато съдържание.

Случаят показва как привидно ограничена XSS уязвимост може да бъде превърната в пълен компромис на WordPress сайт, когато нападателят успее да накара автентикиран администратор да изпълни зловреден код.

e-security.bg

Подобни

Atlassian предупреждава за критична уязвимост в Confluence, Jira и Bitbucket
8.10.2026
atlassian_it-service-management-tools
Pwn2Own Ireland 2026: Galaxy S26 беше хакнат два пъти
8.10.2026
pwn2own
SonicWall пусна спешни поправки за критична SSRF уязвимост
8.10.2026
SonicWall
Dell предупреждава за критична уязвимост в System Update с root достъп
6.10.2026
dell
Google спря временно част от програмата си за награди за уязвимости
6.10.2026
simon-google-pictures-454541_640
GitLab предупреди за критична уязвимост в AI Gateway
5.10.2026
GitLab

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy