Злоумышленники взламывают сайты WordPress через два плагина и сохраняют скрытый доступ

Изображение: OpenAI
Злоумышленники взламывают сайты WordPress через хранимые XSS-уязвимости в плагинах Ninja Forms и WPC Product Bundles for WooCommerce, сообщает BleepingComputer. Скрытая учётная запись администратора и секретный адрес входа продолжают работать даже после удаления основного вредоносного плагина.
Ninja Forms позволяет создавать формы без написания кода и установлен более чем на 500 000 сайтов. WPC Product Bundles for WooCommerce объединяет товары в наборы и работает более чем на 30 000 сайтов. Исследователи платформы защиты WordPress Patchstack заметили атаки на WPC Product Bundles 4 октября, а на следующий день такую же активность против Ninja Forms. В обоих случаях вредоносный скрипт загружался с одного домена, поэтому за атаками, по всей видимости, стоит один злоумышленник. Для эксплуатации обеих уязвимостей нужна авторизованная сессия, и, по оценке Patchstack, атаки пока немногочисленны.
Атакующий пытается внедрить вредоносный JavaScript в заказы WooCommerce или заявки, отправленные через Ninja Forms. Когда авторизованный администратор открывает их, скрипт выполняется от его имени. Через штатные функции WordPress он устанавливает вредоносный плагин под видом WP Smart Thumbnails и создаёт учётную запись администратора.
В итоге у злоумышленника четыре способа попасть на сайт: видимая учётная запись администратора, скрытая, которой нет в списке пользователей, секретный адрес входа от имени самого старого администратора сайта и файловый менеджер без авторизации. Скрытую учётную запись и секретный адрес поддерживают отдельные вспомогательные плагины со старыми датами, чтобы их было труднее обнаружить. Файловый менеджер не выполняет команды, но через него можно загрузить на сайт дополнительные вредоносные компоненты.
Для защиты от CVE-2026-94504 Patchstack рекомендует обновить Ninja Forms до 3.15.4 или новее, а от CVE-2026-93836 — WPC Product Bundles for WooCommerce до 8.6.7 или новее. Обновление закрывает уязвимости, но не удаляет уже установленные злоумышленником компоненты, поэтому администраторам рекомендуют проверить сайты на признаки взлома.



