Investigadores han detectado la explotación activa de dos vulnerabilidades de secuencias de comandos entre sitios almacenadas (XSS) en los complementos Ninja Forms y WPC Product Bundles for WooCommerce, lo que permite a los atacantes implantar puertas traseras y crear cuentas administrativas ocultas en sitios de WordPress. Aunque la explotación requiere una sesión autenticada, su impacto es considerable cuando el administrador del sitio carga los datos comprometidos.
Alcance de las vulnerabilidades y la explotación
La vulnerabilidad de WPC Product Bundles for WooCommerce tiene el identificador CVE-2026-93836 y afecta a la versión 8.6.6 y anteriores, mientras que la vulnerabilidad de Ninja Forms tiene el identificador CVE-2026-94504 y afecta a la versión 3.15.3 y anteriores. Ninja Forms, que permite crear formularios personalizados sin escribir código, se utiliza en más de 500.000 sitios, mientras que el complemento WPC Product Bundles for WooCommerce está activo en más de 30.000 sitios.
La plataforma de seguridad de WordPress Patchstack identificó la campaña el 4 de octubre, cuando se dirigió contra usuarios de WPC Product Bundles for WooCommerce, y posteriormente detectó la misma actividad contra Ninja Forms al día siguiente. La misma carga maliciosa procedente del dominio imgcdn1[.]com se utilizó en ambos ataques, lo que indica que un único actor de amenazas está detrás de la explotación.
¿Cómo se implanta el acceso oculto?
El atacante intenta insertar código JavaScript malicioso con el nombre x.js en los datos de los pedidos de WooCommerce o en los envíos de Ninja Forms. Cuando un administrador con la sesión iniciada abre estos datos, el código se ejecuta dentro de la sesión autenticada de WordPress, extrae los tokens administrativos necesarios y utiliza funciones legítimas de WordPress para instalar un complemento malicioso que se hace pasar por WP Smart Thumbnails, versión 1.2.4, y que se atribuye a una entidad llamada MediaPress Labs.
A continuación, la carga crea una cuenta administrativa y proporciona varios medios para recuperar el acceso, entre ellos una cuenta de administrador visible, otra cuenta oculta de la lista de usuarios y un enlace de inicio de sesión secreto que suplanta la sesión del administrador más antiguo del sitio, además de un administrador de archivos accesible sin autenticación mediante una solicitud directa al archivo principal del complemento. Aunque el administrador de archivos no ejecuta comandos del sistema, puede permitir la introducción de cargas adicionales.
¿Qué significa esto para los administradores de sitios?
Eliminar el complemento WP Smart Thumbnails no basta para eliminar la infección. Las cuentas ocultas y el enlace de inicio de sesión secreto pueden seguir activos mediante complementos auxiliares maliciosos que llevan fechas antiguas para ocultarse de los análisis. Patchstack también explicó que la cuenta oculta no aparece en la lista de todos los usuarios ni en el filtro de administradores, y tampoco se incluye en las cifras totales, aunque cuenta con privilegios administrativos completos.
Patchstack recomienda actualizar a WPC Product Bundles for WooCommerce 8.6.7 o posterior y Ninja Forms 3.15.4 o posterior. La actualización evita la explotación posterior, pero no limpia una infección existente; por ello, se deben revisar los usuarios, complementos, archivos y registros de inicio de sesión en busca de indicios de compromiso, teniendo en cuenta que la ausencia de la cuenta maliciosa en el panel de control no significa necesariamente que haya desaparecido.