Атаките засягат Ninja Forms и WPC Product Bundles for WooCommerce
Нападатели вече експлоатират съхранени XSS уязвимости в два WordPress плъгина, за да инсталират задни врати и да създават скрити администраторски акаунти. Засегнати са Ninja Forms и WPC Product Bundles for WooCommerce, като изследователите свързват атаките с един и същ JavaScript полезен товар.
Уязвимостите са с висока степен на опасност и изискват автентикирана сесия за експлоатация. Те са регистрирани като CVE-2026-93836 за WPC Product Bundles for WooCommerce и CVE-2026-94504 за Ninja Forms.
Ninja Forms е инсталиран на над 500 000 WordPress сайта, докато WPC Product Bundles for WooCommerce работи на повече от 30 000 сайта.
Атаката започва с компрометирано съдържание
Кампанията е засечена на 4 октомври от изследователи на WordPress платформата за сигурност Patchstack при потребители на WPC Product Bundles for WooCommerce. На следващия ден същата активност е установена и при Ninja Forms.
При атаките нападателите вкарват зловреден JavaScript код в данни от поръчки в WooCommerce или изпратени чрез Ninja Forms формуляри. Когато администратор с активна WordPress сесия отвори съответното съдържание, кодът се изпълнява с неговите права.
И при двата плъгина е наблюдаван един и същ полезен товар, доставян от домейна imgcdn1[.]com, което според Patchstack е индикация за общ източник на атаките.
Зловредният код създава администратор с пълни права
След изпълнение на JavaScript кода нападателят извлича необходимите административни nonce стойности и използва легитимни функции на WordPress, за да инсталира зловреден плъгин, представен като „WP Smart Thumbnails“ версия 1.2.4 от „MediaPress Labs“.
След това се създава нов администраторски акаунт. Това превръща първоначалната XSS уязвимост в механизъм за устойчив достъп до целия сайт.
Изследователите са установили четири различни начина за запазване на достъпа:
- видим администраторски акаунт;
- скрит администраторски акаунт, който не се показва в стандартния списък с потребители;
- тайна URL връзка, която позволява удостоверяване като най-стария съществуващ администратор;
- неавтентикиран файлов мениджър, достъпен чрез директна заявка към основния PHP файл на зловредния плъгин.
Макар файловият мениджър да не позволява директно изпълнение на команди, той може да бъде използван за въвеждане на допълнителен зловреден код в компрометирания сайт.
Изтриването на плъгина не премахва заразяването
Особено опасна е възможността за устойчивост след премахване на „WP Smart Thumbnails“.
Според Patchstack скритият акаунт и тайният URL за вход могат да продължат да функционират чрез допълнителни атакуващи плъгини. Те използват и променени назад във времето времеви отпечатъци, за да затруднят откриването им при ръчна проверка на файловете.
Това означава, че обикновеното изтриване на подозрителния плъгин не трябва да се приема като доказателство, че сайтът е изчистен.
Скритият акаунт е особено проблематичен, тъй като не се показва в списъка „Users → All Users“, не се появява при филтриране по администратор и не се включва в общия брой потребители. На практика това е пълноправен администратор, невидим за собственика на сайта.
Актуализацията спира новите атаки, но не чисти компрометиран сайт
Patchstack определя текущата експлоатация като ограничена, но препоръчва незабавно обновяване на засегнатите плъгини.
Необходимите версии са:
- WPC Product Bundles for WooCommerce – 8.6.7 или по-нова;
- Ninja Forms – 3.15.4 или по-нова.
Актуализацията премахва уязвимия код и предотвратява ново използване на съответните слабости. Тя обаче не премахва вече създадените механизми за достъп.
Администраторите на WordPress сайтове, използващи засегнатите версии, трябва да проверят за неизвестни администраторски акаунти, подозрителни плъгини, необичайни PHP файлове и промени във файловата структура. Особено внимание трябва да се обърне на сайтове, при които администратор е отварял поръчки или формуляри, съдържащи непознато съдържание.
Случаят показва как привидно ограничена XSS уязвимост може да бъде превърната в пълен компромис на WordPress сайт, когато нападателят успее да накара автентикиран администратор да изпълни зловреден код.









