Siber güvenlik

Ninja Forms ve WPC Product Bundles eklentilerindeki açıklar WordPress sitelerini ele geçirmek için istismar ediliyor

Saldırganlar, arka kapılar yerleştirmek ve gizli yönetici hesapları oluşturmak için Ninja Forms ve WPC Product Bundles for WooCommerce eklentilerindeki depolanmış XSS açıklarından yararlanıyor. Ninja Forms’un 3.15.4 veya sonraki sürümüne ve WPC Product Bundles’ın 8.6.7 veya sonraki sürümüne güncelleme yapılması, ayrıca daha önce ele geçirilmiş olabilecek sitelerin taranması öneriliyor.

2026-10-06
3 dk okuma
0 görüntülenme
certi.news Editorial Team
Ninja Forms ve WPC Product Bundles eklentilerindeki açıklar WordPress sitelerini ele geçirmek için istismar ediliyor

Araştırmacılar, Ninja Forms ve WPC Product Bundles for WooCommerce eklentilerinde bulunan ve siteler arası depolanmış komut dosyası çalıştırma (XSS) türündeki iki açığın aktif olarak istismar edildiğini tespit etti. Bu açıklar, saldırganların WordPress sitelerine arka kapılar yerleştirmesine ve gizli yönetici hesapları oluşturmasına olanak tanıyor. İstismar için kimliği doğrulanmış bir oturum gerekse de site yöneticisi bulaşmış verileri yüklediğinde etkisi büyük oluyor.

Açıkların kapsamı ve istismar edilmesi

WPC Product Bundles for WooCommerce açığı CVE-2026-93836 tanımlayıcısını taşıyor ve 8.6.6 ile önceki sürümleri etkiliyor. Ninja Forms açığı ise CVE-2026-94504 tanımlayıcısını taşıyor ve 3.15.3 ile önceki sürümleri etkiliyor. Kod yazmadan özel formlar oluşturulmasını sağlayan Ninja Forms, 500 binden fazla sitede kullanılırken WPC Product Bundles for WooCommerce eklentisi 30 binden fazla sitede etkin.

WordPress güvenlik platformu Patchstack, kampanyayı 4 Ekim'de, WPC Product Bundles for WooCommerce kullanıcılarının hedef alınmasıyla tespit etti; ertesi gün Ninja Forms'a yönelik aynı etkinliği gözlemledi. Her iki saldırıda da aynı yük imgcdn1[.]com alan adından ulaştı. Bu durum, istismarın arkasında tek bir tehdit aktörünün bulunduğuna işaret ediyor.

Gizli erişim nasıl yerleştiriliyor?

Saldırgan, kötü amaçlı JavaScript kodunu x.js adıyla WooCommerce sipariş verilerine veya Ninja Forms gönderimlerine eklemeye çalışıyor. Oturum açmış bir yönetici bu verileri açtığında kod, kimliği doğrulanmış WordPress oturumu içinde çalışıyor; ardından gerekli yönetim belirteçlerini çıkarıyor ve WordPress'in meşru işlevlerini kullanarak WP Smart Thumbnails kılığına giren, 1.2.4 sürüm numarasını taşıyan ve MediaPress Labs adlı bir kuruluşa atfedilen kötü amaçlı bir eklenti yüklüyor.

Yük, daha sonra bir yönetici hesabı oluşturuyor ve erişimi yeniden kazanmak için çeşitli yöntemler sunuyor. Bunlar arasında görünür bir yönetici hesabı, kullanıcı listesinde gizlenen başka bir hesap, sitedeki önceki yöneticilerden birinin oturumunu taklit eden gizli bir giriş bağlantısı ve eklentinin ana dosyasına doğrudan yapılan istek üzerinden kimlik doğrulaması olmadan erişilebilen bir dosya yöneticisi bulunuyor. Dosya yöneticisi sistem komutlarını çalıştırmasa da ek yüklerin eklenmesine izin verebilir.

Bu durum site yöneticileri için ne anlama geliyor?

Enfeksiyonu kaldırmak için WP Smart Thumbnails eklentisini silmek yeterli değil. Gizli hesaplar ve gizli giriş bağlantısı, taramalardan gizlenmek için eski tarihler taşıyan yardımcı saldırı eklentileri üzerinden etkin kalabilir. Patchstack ayrıca gizli hesabın tüm kullanıcılar listesinde veya yönetici filtresinde görünmediğini ve toplam sayılara dahil edilmediğini, ancak tam yönetici ayrıcalıklarına sahip olduğunu belirtti.

Patchstack, WPC Product Bundles for WooCommerce 8.6.7 veya sonraki sürümüne ve Ninja Forms 3.15.4 veya sonraki sürümüne güncelleme yapılmasını öneriyor. Güncelleme, sonraki istismarı önler; ancak mevcut bir enfeksiyonu temizlemez. Bu nedenle kullanıcılar, eklentiler, dosyalar ve giriş günlükleri ihlal göstergeleri açısından incelenmeli; kötü amaçlı hesabın yönetim panelinde görünmemesinin mutlaka ortadan kaldırıldığı anlamına gelmediği unutulmamalıdır.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör