Cybersécurité

Des vulnérabilités des extensions Ninja Forms et WPC Product Bundles exploitées pour pirater des sites WordPress

Des attaquants exploitent des vulnérabilités XSS stockées dans les extensions Ninja Forms et WPC Product Bundles for WooCommerce afin d’implanter des portes dérobées et de créer des comptes administrateur cachés. Il est recommandé de mettre à jour Ninja Forms vers la version 3.15.4 ou ultérieure et WPC Product Bundles vers la version 8.6.7 ou ultérieure, ainsi que d’analyser les sites susceptibles d’avoir déjà été compromis.

2026-10-06
4 min de lecture
0 vues
certi.news Editorial Team
Des vulnérabilités des extensions Ninja Forms et WPC Product Bundles exploitées pour pirater des sites WordPress

Des chercheurs ont observé l’exploitation active de deux vulnérabilités de type cross-site scripting stocké (XSS) dans les extensions Ninja Forms et WPC Product Bundles for WooCommerce, permettant aux attaquants d’implanter des portes dérobées et de créer des comptes administrateur cachés sur des sites WordPress. Bien que l’exploitation nécessite une session authentifiée, son impact est important lorsque l’administrateur du site charge les données compromises.

Portée des vulnérabilités et de l’exploitation

La vulnérabilité de WPC Product Bundles for WooCommerce porte l’identifiant CVE-2026-93836 et affecte la version 8.6.6 ainsi que les versions antérieures, tandis que la vulnérabilité de Ninja Forms porte l’identifiant CVE-2026-94504 et affecte la version 3.15.3 ainsi que les versions antérieures. Ninja Forms, qui permet de créer des formulaires personnalisés sans écrire de code, est utilisée sur plus de 500 000 sites, tandis que l’extension WPC Product Bundles for WooCommerce est active sur plus de 30 000 sites.

La plateforme de sécurité WordPress Patchstack a identifié la campagne le 4 octobre, lorsqu’elle a ciblé les utilisateurs de WPC Product Bundles for WooCommerce, puis a observé la même activité contre Ninja Forms le lendemain. La même charge utile provenait du domaine imgcdn1[.]com dans les deux attaques, ce qui indique qu’un même groupe de menaces est à l’origine de l’exploitation.

Comment l’accès furtif est-il implanté ?

L’attaquant tente d’insérer un code JavaScript malveillant nommé x.js dans les données des commandes WooCommerce ou dans les soumissions de Ninja Forms. Lorsqu’un administrateur connecté ouvre ces données, le code s’exécute dans sa session WordPress authentifiée, puis extrait les jetons d’administration nécessaires et utilise des fonctions WordPress légitimes pour installer une extension malveillante se faisant passer pour WP Smart Thumbnails, en version 1.2.4, et attribuée à une entité nommée MediaPress Labs.

La charge utile crée ensuite un compte administrateur et fournit plusieurs moyens de récupérer l’accès, notamment un compte administrateur visible, un autre compte caché de la liste des utilisateurs, un lien de connexion secret usurpant la session d’un ancien administrateur du site, ainsi qu’un gestionnaire de fichiers accessible sans authentification via une requête directe vers le fichier principal de l’extension. Bien que le gestionnaire de fichiers n’exécute pas de commandes système, il peut permettre d’injecter des charges utiles supplémentaires.

Qu’est-ce que cela signifie pour les administrateurs de sites ?

La simple suppression de l’extension WP Smart Thumbnails ne suffit pas à éliminer la compromission. Les comptes cachés et le lien de connexion secret peuvent rester actifs via des extensions auxiliaires malveillantes portant d’anciennes dates afin d’échapper aux analyses. Patchstack a également expliqué que le compte caché n’apparaît pas dans la liste de tous les utilisateurs ni dans le filtre des administrateurs, et qu’il n’est pas inclus dans les totaux, tout en disposant de privilèges administrateur complets.

Patchstack recommande de mettre à jour vers WPC Product Bundles for WooCommerce 8.6.7 ou ultérieure et Ninja Forms 3.15.4 ou ultérieure. La mise à jour empêche toute exploitation ultérieure, mais ne nettoie pas une compromission existante ; il convient donc d’examiner les utilisateurs, les extensions, les fichiers et les journaux de connexion à la recherche d’indicateurs de compromission, en gardant à l’esprit que l’absence du compte malveillant dans le tableau de bord ne signifie pas nécessairement sa disparition.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités