Forscher haben die aktive Ausnutzung zweier Schwachstellen durch gespeicherte Cross-Site-Scripting-Angriffe (XSS) in den Plugins Ninja Forms und WPC Product Bundles for WooCommerce beobachtet. Dadurch können Angreifer Hintertüren einschleusen und versteckte Administratorkonten auf WordPress-Websites anlegen. Obwohl die Ausnutzung eine authentifizierte Sitzung erfordert, sind die Auswirkungen erheblich, wenn der Website-Administrator die infizierten Daten lädt.
Umfang der Schwachstellen und der Ausnutzung
Die Schwachstelle in WPC Product Bundles for WooCommerce trägt die Kennung CVE-2026-93836 und betrifft Version 8.6.6 und frühere Versionen. Die Schwachstelle in Ninja Forms trägt die Kennung CVE-2026-94504 und betrifft Version 3.15.3 und frühere Versionen. Ninja Forms, mit dem sich benutzerdefinierte Formulare ohne Programmierkenntnisse erstellen lassen, wird auf mehr als 500.000 Websites eingesetzt, während das Plugin WPC Product Bundles for WooCommerce auf mehr als 30.000 Websites aktiv ist.
Die WordPress-Sicherheitsplattform Patchstack identifizierte die Kampagne am 4. Oktober, als Nutzer von WPC Product Bundles for WooCommerce angegriffen wurden, und beobachtete am folgenden Tag dieselbe Aktivität gegen Ninja Forms. In beiden Angriffen stammte die identische Payload von der Domain imgcdn1[.]com, was darauf hindeutet, dass ein und dieselbe Bedrohungsgruppe hinter der Ausnutzung steht.
Wie wird der versteckte Zugriff eingerichtet?
Der Angreifer versucht, bösartigen JavaScript-Code mit dem Namen x.js in Daten von WooCommerce-Bestellungen oder in Ninja-Forms-Einreichungen einzuschleusen. Wenn ein angemeldeter Administrator diese Daten öffnet, wird der Code innerhalb der authentifizierten WordPress-Sitzung ausgeführt. Anschließend ruft er die erforderlichen Administrations-Token ab und nutzt legitime WordPress-Funktionen, um ein bösartiges Plugin zu installieren, das sich als WP Smart Thumbnails in Version 1.2.4 tarnt und einer Organisation namens MediaPress Labs zugeschrieben wird.
Danach erstellt die Payload ein Administratorkonto und bietet mehrere Möglichkeiten zur Wiederherstellung des Zugriffs, darunter ein sichtbares Administratorkonto, ein weiteres Konto, das aus der Benutzerliste ausgeblendet wird, sowie einen geheimen Anmeldelink, der die Sitzung des ältesten Administrators der Website imitiert. Zusätzlich wird ein Dateimanager bereitgestellt, der ohne Authentifizierung über eine direkte Anfrage an die Hauptdatei des Plugins erreichbar ist. Obwohl der Dateimanager keine Systembefehle ausführt, kann er das Einschleusen weiterer Payloads ermöglichen.
Was bedeutet das für Website-Administratoren?
Das Löschen des Plugins WP Smart Thumbnails reicht nicht aus, um die Infektion zu beseitigen. Die versteckten Konten und der geheime Anmeldelink können über unterstützende Angriffs-Plugins weiterhin aktiv bleiben, die mit alten Zeitstempeln versehen sind, um sie vor Scans zu verbergen. Patchstack erklärte außerdem, dass das versteckte Konto weder in der Liste aller Benutzer noch im Administratorfilter angezeigt wird und auch nicht in die Gesamtzahlen einfließt, obwohl es vollständige Administratorrechte besitzt.
Patchstack empfiehlt, auf WPC Product Bundles for WooCommerce 8.6.7 oder höher und Ninja Forms 3.15.4 oder höher zu aktualisieren. Das Update verhindert eine nachfolgende Ausnutzung, beseitigt jedoch keine bestehende Infektion. Daher sollten Benutzer, Plugins, Dateien und Anmeldungsprotokolle auf Hinweise auf eine Kompromittierung überprüft werden. Dabei ist zu beachten, dass das Fehlen des bösartigen Kontos im Dashboard nicht zwangsläufig bedeutet, dass es entfernt wurde.