研究者は、Ninja FormsおよびWPC Product Bundles for WooCommerceのプラグインに存在する、保存型クロスサイトスクリプティング(XSS)脆弱性2件が活発に悪用されていることを確認しました。これにより攻撃者は、WordPressサイトにバックドアを設置し、非表示の管理者アカウントを作成できます。悪用には認証済みセッションが必要ですが、サイト管理者が感染したデータを読み込むと影響は大きくなります。
脆弱性と悪用の範囲
WPC Product Bundles for WooCommerceの脆弱性にはCVE-2026-93836が割り当てられており、バージョン8.6.6以前に影響します。一方、Ninja Formsの脆弱性にはCVE-2026-94504が割り当てられており、バージョン3.15.3以前に影響します。コードを記述せずにカスタムフォームを作成できるNinja Formsは50万以上のサイトで使用されており、WPC Product Bundles for WooCommerceは3万以上のサイトで稼働しています。
WordPressセキュリティプラットフォームのPatchstackは、10月4日にこのキャンペーンを特定しました。このときはWPC Product Bundles for WooCommerceのユーザーが標的となっており、翌日にはNinja Formsに対する同じ活動を確認しました。両方の攻撃で、imgcdn1[.]comドメインから同一のペイロードが配信されており、同じ脅威アクターが悪用の背後にいることを示しています。
隠れたアクセスはどのように設置されるのか
攻撃者は、WooCommerceの注文データまたはNinja Formsの送信データ内に、x.jsという名前の悪意あるJavaScriptコードを挿入しようとします。ログイン済みの管理者がこのデータを開くと、コードは認証済みのWordPressセッション内で実行され、その後、必要な管理用トークンを抽出し、正規のWordPress機能を使って、WP Smart Thumbnailsを装った悪意あるプラグインをインストールします。このプラグインのバージョンは1.2.4で、MediaPress Labsという組織に帰属しています。
その後、ペイロードは管理者アカウントを作成し、アクセスを回復する複数の手段を提供します。これには、表示される管理者アカウント、ユーザー一覧から隠された別のアカウント、サイト上で以前に最も権限の高かった管理者のセッションを偽装する秘密のログインリンクが含まれます。さらに、プラグインのメインファイルへの直接リクエストを通じて認証なしでアクセスできるファイルマネージャーも設置されます。ファイルマネージャーはシステムコマンドを実行しませんが、追加のペイロードを挿入できる可能性があります。
サイト管理者にとって何を意味するのか
感染を除去するには、WP Smart Thumbnailsプラグインを削除するだけでは不十分です。隠されたアカウントや秘密のログインリンクは、スキャンから隠すために古い日付が設定された補助的な攻撃プラグインを通じて、引き続き有効な場合があります。Patchstackはまた、隠されたアカウントが全ユーザー一覧や管理者フィルターに表示されず、総数にも含まれない一方で、完全な管理者権限を持つことを説明しています。
Patchstackは、WPC Product Bundles for WooCommerce 8.6.7以降およびNinja Forms 3.15.4以降への更新を推奨しています。更新によってその後の悪用は防げますが、既存の感染は除去されません。そのため、侵害の痕跡を探すため、ユーザー、プラグイン、ファイル、ログイン記録を検査する必要があります。悪意あるアカウントが管理画面に表示されないからといって、必ずしも消滅したとは限らない点にも注意してください。