最新の報道、解説、関連するテクノロジーストーリーを確認できます。
攻撃者は、Ninja FormsおよびWPC Product Bundles for WooCommerceの保存型XSS脆弱性を悪用し、バックドアを設置して非表示の管理者アカウントを作成しています。Ninja Formsはバージョン3.15.4以降、WPC Product Bundlesは8.6.7以降に更新し、すでに感染している可能性のあるサイトを検査することが推奨されます。
攻撃者は、パッチ公開から数時間後、WordPressの脆弱性CVE-2026-87902の悪用を開始し、PHPファイルをディスクに書き込んで、アクセス時にシェルコマンドを実行しています。サイト管理者には、バージョン7.1.2への更新と、直ちにログを確認することが推奨されます。
研究者らは、攻撃者がアカウントを持っていなくても、ログイン済みの管理者に特別に細工したリンクを訪問させることで、サイトにテーマをインストールさせ、PHPコードを実行できるWordPressコアのCSRF脆弱性の詳細を明らかにした。WordPressはこの問題をバージョン7.1.1で修正した一方、実証コードはすでに公開されている。