Cibersegurança

Vulnerabilidades nos plugins Ninja Forms e WPC Product Bundles são exploradas para invadir sites WordPress

Atacantes exploram vulnerabilidades de XSS armazenado nos plugins Ninja Forms e WPC Product Bundles for WooCommerce para implantar backdoors e criar contas de administrador ocultas. Recomenda-se atualizar para a versão 3.15.4 ou posterior do Ninja Forms e para a versão 8.6.7 ou posterior do WPC Product Bundles, além de verificar sites que possam já ter sido comprometidos.

2026-10-06
3 min de leitura
0 visualizações
certi.news Editorial Team
Vulnerabilidades nos plugins Ninja Forms e WPC Product Bundles são exploradas para invadir sites WordPress

Pesquisadores detectaram a exploração ativa de duas vulnerabilidades de cross-site scripting armazenado (XSS) nos plugins Ninja Forms e WPC Product Bundles for WooCommerce, permitindo que atacantes implantem backdoors e criem contas administrativas ocultas em sites WordPress. Embora a exploração exija uma sessão autenticada, seu impacto é significativo quando o administrador do site carrega os dados comprometidos.

Escopo das vulnerabilidades e da exploração

A vulnerabilidade do WPC Product Bundles for WooCommerce recebeu o identificador CVE-2026-93836 e afeta a versão 8.6.6 e anteriores, enquanto a vulnerabilidade do Ninja Forms recebeu o identificador CVE-2026-94504 e afeta a versão 3.15.3 e anteriores. O Ninja Forms, que permite criar formulários personalizados sem escrever código, é usado em mais de 500 mil sites, enquanto o plugin WPC Product Bundles for WooCommerce está ativo em mais de 30 mil sites.

A plataforma de segurança para WordPress Patchstack identificou a campanha em 4 de outubro, quando usuários do WPC Product Bundles for WooCommerce foram alvo, e detectou a mesma atividade contra o Ninja Forms no dia seguinte. A mesma carga maliciosa foi entregue pelo domínio imgcdn1[.]com nos dois ataques, indicando que uma única entidade de ameaça está por trás da exploração.

Como o acesso oculto é implantado?

O atacante tenta inserir um código JavaScript malicioso chamado x.js nos dados de pedidos do WooCommerce ou nos envios do Ninja Forms. Quando um administrador conectado abre esses dados, o código é executado na sessão autenticada do WordPress, extrai os tokens administrativos necessários e usa funções legítimas do WordPress para instalar um plugin malicioso que se disfarça de WP Smart Thumbnails, na versão 1.2.4, atribuído a uma entidade chamada MediaPress Labs.

Em seguida, a carga cria uma conta administrativa e oferece vários meios de recuperar o acesso, incluindo uma conta de administrador visível, outra conta oculta da lista de usuários e um link de login secreto que se faz passar pela sessão de um administrador anterior do site, além de um gerenciador de arquivos acessível sem autenticação por meio de uma solicitação direta ao arquivo principal do plugin. Embora o gerenciador de arquivos não execute comandos do sistema, ele pode permitir a inserção de cargas adicionais.

O que isso significa para os administradores de sites?

Excluir o plugin WP Smart Thumbnails não é suficiente para remover a infecção. As contas ocultas e o link de login secreto podem continuar ativos por meio de plugins auxiliares maliciosos com datas antigas para ocultá-los das verificações. A Patchstack também explicou que a conta oculta não aparece na lista de todos os usuários nem no filtro de administradores e não é incluída nos números totais, embora tenha privilégios administrativos completos.

A Patchstack recomenda atualizar para WPC Product Bundles for WooCommerce 8.6.7 ou posterior e Ninja Forms 3.15.4 ou posterior. A atualização impede explorações posteriores, mas não limpa uma infecção existente; por isso, é necessário verificar usuários, plugins, arquivos e registros de login em busca de indícios de comprometimento, lembrando que a ausência da conta maliciosa no painel de controle não significa necessariamente que ela tenha sido removida.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias