CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

O vulnerabilitate a pluginului Ninja Forms a fost exploatată

Sursă: https://www.bleepingcomputer.com

Atacatorii exploatează vulnerabilități de tip stored cross-site scripting (XSS) în două pluginuri WordPress fără legătură între ele, Ninja Forms și WPC Product Bundles for WooCommerce, pentru a instala backdoor-uri și a crea conturi de administrator neautorizate.

Ambele vulnerabilități au primit un grad de severitate high și necesită o sesiune autentificată pentru a fi exploatate. Acestea sunt înregistrate ca CVE-2026-93836, care afectează versiunile 8.6.6 și mai vechi ale WPC Product Bundles for WooCommerce, și CVE-2026-94504, care afectează versiunile 3.15.3 și mai vechi ale Ninja Forms.

Pluginul Ninja Forms pentru WordPress este instalat pe peste 500.000 de site-uri și permite crearea de formulare personalizate fără a scrie cod.

Pluginul WPC Product Bundles for WooCommerce permite gruparea produselor în pachete și este activ în peste 30.000 de site-uri WordPress.

În ambele atacuri, același cod JavaScript a fost transmis de pe imgcdn1[.]com, ceea ce indică faptul că în spatele încercărilor de exploatare împotriva celor două pluginuri se află același atacator.

Potrivit specialiștilor, atacatorul încearcă să introducă cod JavaScript rău intenționat (x.js) în datele comenzilor WooCommerce sau în formularele trimise prin Ninja Forms. Atunci când un administrator autentificat încarcă conținutul, scriptul se execută folosind sesiunea WordPress autentificată.

Odată lansat, acesta preia valorile nonce necesare și utilizează funcții legitime ale WordPress pentru a instala un plugin rău intenționat care se prezintă drept WP Smart Thumbnails versiunea 1.2.4 de la MediaPress Labs și pentru a crea un cont de administrator.

Managerul de fișiere nu poate executa comenzi, dar ar putea fi totuși folosit pentru a introduce payload-uri pe site.

Chiar dacă pluginul WP Smart Thumbnails este eliminat de pe site-ul infectat, contul ascuns și adresa URL secretă de autentificare continuă să funcționeze ca mecanisme de persistență prin intermediul unor pluginuri auxiliare de atac separate, care utilizează timestamp-uri retroactive pentru a evita detectarea.

Specialiștii afirmă că exploatarea este limitată în prezent, dar recomandă administratorilor de site-uri să actualizeze la cele mai recente versiuni ale pluginurilor afectate: WPC Product Bundles for WooCommerce versiunea 8.6.7 sau ulterioară și Ninja Forms 3.15.4 sau ulterioară.

Actualizarea pluginului vulnerabil previne exploatarea în continuare, dar nu elimină o infectare existentă. Se recomandă insistent administratorilor să verifice dacă există semne de compromitere.

Sursă: https://www.bleepingcomputer.com/news/security/ninja-forms-plugin-flaw-exploited-to-hack-wordpress-sites/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login