Исследователи обнаружили активную эксплуатацию двух уязвимостей типа межсайтового скриптинга (XSS) в плагинах Ninja Forms и WPC Product Bundles for WooCommerce, что позволяет злоумышленникам внедрять бэкдоры и создавать скрытые административные учётные записи на сайтах WordPress. Хотя для эксплуатации требуется аутентифицированная сессия, последствия оказываются серьёзными, когда администратор сайта загружает заражённые данные.
Масштаб уязвимостей и эксплуатации
Уязвимость в WPC Product Bundles for WooCommerce имеет идентификатор CVE-2026-93836 и затрагивает версию 8.6.6 и более ранние версии, тогда как уязвимость Ninja Forms имеет идентификатор CVE-2026-94504 и затрагивает версию 3.15.3 и более ранние версии. Ninja Forms, позволяющий создавать пользовательские формы без написания кода, используется более чем на 500 тысячах сайтов, а плагин WPC Product Bundles for WooCommerce активен более чем на 30 тысячах сайтов.
Платформа безопасности WordPress Patchstack выявила кампанию 4 октября, когда целью стали пользователи WPC Product Bundles for WooCommerce, а на следующий день обнаружила такую же активность против Ninja Forms. В обеих атаках использовалась одинаковая полезная нагрузка с домена imgcdn1[.]com, что указывает на одного субъекта угрозы, стоящего за эксплуатацией.
Как внедряется скрытый доступ?
Злоумышленник пытается внедрить вредоносный JavaScript-код под названием x.js в данные заказов WooCommerce или отправленные формы Ninja Forms. Когда вошедший в систему администратор открывает эти данные, код выполняется в рамках аутентифицированной сессии WordPress, извлекает необходимые административные токены и использует легитимные функции WordPress для установки вредоносного плагина, маскирующегося под WP Smart Thumbnails версии 1.2.4 и приписанного организации под названием MediaPress Labs.
Затем полезная нагрузка создаёт административную учётную запись и предоставляет несколько способов восстановить доступ, включая видимую учётную запись администратора, другую учётную запись, скрытую из списка пользователей, и секретную ссылку для входа, выдающую себя за сессию предыдущего администратора сайта, а также файловый менеджер, доступный без аутентификации посредством прямого запроса к основному файлу плагина. Хотя файловый менеджер не выполняет системные команды, он может позволить внедрять дополнительные полезные нагрузки.
Что это означает для администраторов сайтов?
Одного удаления плагина WP Smart Thumbnails недостаточно для устранения заражения. Скрытые учётные записи и секретная ссылка для входа могут оставаться активными благодаря вспомогательным вредоносным плагинам, которым присвоены старые даты, чтобы скрыть их от проверки. Patchstack также сообщила, что скрытая учётная запись не отображается в списке всех пользователей или фильтре администраторов и не учитывается в общих показателях, сохраняя при этом полные права администратора.
Patchstack рекомендует обновиться до WPC Product Bundles for WooCommerce 8.6.7 или более поздней версии и Ninja Forms 3.15.4 или более поздней версии. Обновление предотвращает последующую эксплуатацию, но не очищает уже существующее заражение; поэтому следует проверить пользователей, плагины, файлы и журналы входа на наличие признаков компрометации, учитывая, что отсутствие вредоносной учётной записи в панели управления не обязательно означает её удаление.