网络安全

Ninja Forms 和 WPC Product Bundles 插件中的漏洞被利用以入侵 WordPress 网站

攻击者利用 Ninja Forms 和 WPC Product Bundles for WooCommerce 插件中的存储型 XSS 漏洞植入后门并创建隐藏的管理员账户。建议将 Ninja Forms 更新至 3.15.4 或更高版本,将 WPC Product Bundles 更新至 8.6.7 或更高版本,并检查可能已经遭到入侵的网站。

2026-10-06
1 分钟阅读
0 浏览量
certi.news Editorial Team
Ninja Forms 和 WPC Product Bundles 插件中的漏洞被利用以入侵 WordPress 网站

研究人员发现,攻击者正在积极利用 Ninja Forms 和 WPC Product Bundles for WooCommerce 插件中的两个存储型跨站脚本攻击(XSS)漏洞,从而在 WordPress 网站上植入后门并创建隐藏的管理员账户。尽管利用这些漏洞需要经过身份验证的会话,但当网站管理员加载受感染的数据时,其影响十分严重。

漏洞范围与利用情况

WPC Product Bundles for WooCommerce 漏洞的标识符为 CVE-2026-93836,影响 8.6.6 及更早版本;Ninja Forms 漏洞的标识符为 CVE-2026-94504,影响 3.15.3 及更早版本。Ninja Forms 可在不编写代码的情况下创建自定义表单,目前用于超过 50 万个网站;WPC Product Bundles for WooCommerce 插件则活跃于超过 3 万个网站。

WordPress 安全平台 Patchstack 于 10 月 4 日发现了这场攻击活动,当时攻击目标是 WPC Product Bundles for WooCommerce 用户;随后在次日发现了针对 Ninja Forms 的相同活动。两起攻击均从 imgcdn1[.]com 域名加载了相同的恶意载荷,这表明背后可能是同一个威胁组织。

隐蔽访问权限是如何被植入的?

攻击者试图将名为 x.js 的恶意 JavaScript 代码植入 WooCommerce 订单数据或 Ninja Forms 提交数据中。当已登录的管理员打开这些数据时,该代码会在经过 WordPress 身份验证的会话中运行,随后提取所需的管理令牌,并利用 WordPress 的合法功能安装一个伪装成 WP Smart Thumbnails、版本号为 1.2.4 的恶意插件,该插件归属于名为 MediaPress Labs 的实体。

随后,载荷会创建一个管理员账户,并提供多种恢复访问权限的方式,包括一个可见的管理员账户、一个从用户列表中隐藏的账户,以及一个冒充网站最早管理员会话的秘密登录链接。此外,它还会安装一个文件管理器,可通过直接请求插件主文件而无需身份验证访问。尽管该文件管理器无法执行系统命令,但它可能允许注入额外载荷。

这对网站管理员意味着什么?

仅删除 WP Smart Thumbnails 插件不足以清除感染。隐藏账户和秘密登录链接可能仍然通过带有旧日期、用于逃避扫描的辅助攻击插件保持有效。Patchstack 还表示,隐藏账户不会出现在所有用户列表或管理员筛选器中,也不会计入用户总数,但仍拥有完整的管理员权限。

Patchstack 建议更新至 WPC Product Bundles for WooCommerce 8.6.7 或更高版本以及 Ninja Forms 3.15.4 或更高版本。更新可以阻止后续利用,但无法清除现有感染;因此,应检查用户、插件、文件和登录日志,以寻找入侵迹象,同时注意,恶意账户未出现在控制面板中并不一定意味着它已经消失。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻