Araştırmacılar, Ninja Forms ve WPC Product Bundles for WooCommerce eklentilerinde bulunan ve siteler arası depolanmış komut dosyası çalıştırma (XSS) türündeki iki açığın aktif olarak istismar edildiğini tespit etti. Bu açıklar, saldırganların WordPress sitelerine arka kapılar yerleştirmesine ve gizli yönetici hesapları oluşturmasına olanak tanıyor. İstismar için kimliği doğrulanmış bir oturum gerekse de site yöneticisi bulaşmış verileri yüklediğinde etkisi büyük oluyor.
Açıkların kapsamı ve istismar edilmesi
WPC Product Bundles for WooCommerce açığı CVE-2026-93836 tanımlayıcısını taşıyor ve 8.6.6 ile önceki sürümleri etkiliyor. Ninja Forms açığı ise CVE-2026-94504 tanımlayıcısını taşıyor ve 3.15.3 ile önceki sürümleri etkiliyor. Kod yazmadan özel formlar oluşturulmasını sağlayan Ninja Forms, 500 binden fazla sitede kullanılırken WPC Product Bundles for WooCommerce eklentisi 30 binden fazla sitede etkin.
WordPress güvenlik platformu Patchstack, kampanyayı 4 Ekim'de, WPC Product Bundles for WooCommerce kullanıcılarının hedef alınmasıyla tespit etti; ertesi gün Ninja Forms'a yönelik aynı etkinliği gözlemledi. Her iki saldırıda da aynı yük imgcdn1[.]com alan adından ulaştı. Bu durum, istismarın arkasında tek bir tehdit aktörünün bulunduğuna işaret ediyor.
Gizli erişim nasıl yerleştiriliyor?
Saldırgan, kötü amaçlı JavaScript kodunu x.js adıyla WooCommerce sipariş verilerine veya Ninja Forms gönderimlerine eklemeye çalışıyor. Oturum açmış bir yönetici bu verileri açtığında kod, kimliği doğrulanmış WordPress oturumu içinde çalışıyor; ardından gerekli yönetim belirteçlerini çıkarıyor ve WordPress'in meşru işlevlerini kullanarak WP Smart Thumbnails kılığına giren, 1.2.4 sürüm numarasını taşıyan ve MediaPress Labs adlı bir kuruluşa atfedilen kötü amaçlı bir eklenti yüklüyor.
Yük, daha sonra bir yönetici hesabı oluşturuyor ve erişimi yeniden kazanmak için çeşitli yöntemler sunuyor. Bunlar arasında görünür bir yönetici hesabı, kullanıcı listesinde gizlenen başka bir hesap, sitedeki önceki yöneticilerden birinin oturumunu taklit eden gizli bir giriş bağlantısı ve eklentinin ana dosyasına doğrudan yapılan istek üzerinden kimlik doğrulaması olmadan erişilebilen bir dosya yöneticisi bulunuyor. Dosya yöneticisi sistem komutlarını çalıştırmasa da ek yüklerin eklenmesine izin verebilir.
Bu durum site yöneticileri için ne anlama geliyor?
Enfeksiyonu kaldırmak için WP Smart Thumbnails eklentisini silmek yeterli değil. Gizli hesaplar ve gizli giriş bağlantısı, taramalardan gizlenmek için eski tarihler taşıyan yardımcı saldırı eklentileri üzerinden etkin kalabilir. Patchstack ayrıca gizli hesabın tüm kullanıcılar listesinde veya yönetici filtresinde görünmediğini ve toplam sayılara dahil edilmediğini, ancak tam yönetici ayrıcalıklarına sahip olduğunu belirtti.
Patchstack, WPC Product Bundles for WooCommerce 8.6.7 veya sonraki sürümüne ve Ninja Forms 3.15.4 veya sonraki sürümüne güncelleme yapılmasını öneriyor. Güncelleme, sonraki istismarı önler; ancak mevcut bir enfeksiyonu temizlemez. Bu nedenle kullanıcılar, eklentiler, dosyalar ve giriş günlükleri ihlal göstergeleri açısından incelenmeli; kötü amaçlı hesabın yönetim panelinde görünmemesinin mutlaka ortadan kaldırıldığı anlamına gelmediği unutulmamalıdır.