연구원들이 Ninja Forms 및 WPC Product Bundles for WooCommerce 플러그인에서 저장형 크로스 사이트 스크립팅(XSS) 취약점 2개가 활발히 악용되고 있음을 발견했다. 이를 통해 공격자들은 WordPress 사이트에 백도어를 심고 숨겨진 관리자 계정을 생성할 수 있다. 악용에는 인증된 세션이 필요하지만, 사이트 관리자가 감염된 데이터를 불러올 경우 그 영향은 크다.
취약점 및 악용 범위
WPC Product Bundles for WooCommerce 취약점에는 CVE-2026-93836 식별자가 부여됐으며 버전 8.6.6 및 이전 버전에 영향을 미친다. Ninja Forms 취약점에는 CVE-2026-94504 식별자가 부여됐으며 버전 3.15.3 및 이전 버전에 영향을 미친다. 코드 작성 없이 맞춤형 양식을 만들 수 있는 Ninja Forms는 50만 개가 넘는 사이트에서 사용되며, WPC Product Bundles for WooCommerce 플러그인은 3만 개가 넘는 사이트에서 활성화돼 있다.
WordPress 보안 플랫폼 Patchstack은 10월 4일 WPC Product Bundles for WooCommerce 사용자를 대상으로 한 캠페인을 확인했으며, 다음 날 Ninja Forms를 겨냥한 동일한 활동을 포착했다. 두 공격에서는 imgcdn1[.]com 도메인에서 동일한 페이로드가 전달됐으며, 이는 하나의 위협 행위자가 악용을 주도하고 있음을 시사한다.
은밀한 접근 권한은 어떻게 심어지는가?
공격자는 WooCommerce 주문 데이터 또는 Ninja Forms 제출 데이터에 x.js라는 이름의 악성 JavaScript 코드를 삽입하려 한다. 로그인한 관리자가 이 데이터를 열면 코드가 인증된 WordPress 세션에서 실행되고, 필요한 관리자 토큰을 추출한 뒤 WordPress의 합법적인 기능을 사용해 WP Smart Thumbnails로 위장한 악성 플러그인을 설치한다. 이 플러그인의 버전은 1.2.4이며 MediaPress Labs라는 주체가 제작한 것으로 표시된다.
그 후 페이로드는 관리자 계정을 생성하고 접근 권한을 복구할 수 있는 여러 수단을 제공한다. 여기에는 공개적으로 표시되는 관리자 계정, 사용자 목록에서 숨겨진 또 다른 계정, 사이트의 이전 관리자 세션을 가장하는 비밀 로그인 링크, 그리고 플러그인의 기본 파일에 직접 요청해 인증 없이 접근할 수 있는 파일 관리자가 포함된다. 파일 관리자는 시스템 명령을 실행하지 않지만 추가 페이로드를 삽입하는 데 사용될 수 있다.
사이트 관리자에게 이것은 무엇을 의미하는가?
감염을 제거하려면 WP Smart Thumbnails 플러그인만 삭제해서는 충분하지 않다. 숨겨진 계정과 비밀 로그인 링크가 여전히 활성화돼 있을 수 있으며, 공격용 보조 플러그인이 오래된 날짜를 사용해 검사에서 숨겨질 수 있다. Patchstack은 숨겨진 계정이 모든 사용자 목록이나 관리자 필터에 표시되지 않고 전체 수치에도 포함되지 않지만, 완전한 관리자 권한을 보유한다고 설명했다.
Patchstack은 WPC Product Bundles for WooCommerce 8.6.7 이상 및 Ninja Forms 3.15.4 이상으로 업데이트할 것을 권고한다. 업데이트는 후속 악용을 막지만 기존 감염을 정리하지는 않는다. 따라서 침해 지표를 찾기 위해 사용자, 플러그인, 파일 및 로그인 기록을 검사해야 하며, 악성 계정이 관리자 화면에 표시되지 않는다고 해서 반드시 제거된 것은 아니라는 점에 유의해야 한다.