استغلال ثغرات XSS في Ninja Forms وWPC Product Bundles لزرع أبواب خلفية
باحثو Patchstack رصدوا حملة استغلال نشطة تستهدف مواقع WordPress عبر ثغرات XSS مخزّنة لزرع أبواب خلفية وإنشاء حسابات مدير مزيفة.
رصد باحثو Patchstack حملة استغلال نشطة تستهدف مواقع WordPress، تعتمد على ثغرات XSS مخزّنة في إضافتي Ninja Forms وWPC Product Bundles for WooCommerce، بهدف زرع أبواب خلفية وإنشاء حسابات مدير (administrator) مزيفة، حسب bleepingcomputer.com.
تُتابَع الثغرتان تحت المعرّفين CVE-2026-93836، وتؤثر في WPC Product Bundles for WooCommerce الإصدار 8.6.6 وما قبله، وCVE-2026-94504، وتؤثر في Ninja Forms الإصدار 3.15.3 وما قبله.
وبحسب المصدر، اكتشف الباحثون الحملة في 4 أكتوبر ضد مستخدمي WPC Product Bundles for WooCommerce، ثم رصدوا النشاط نفسه ضد Ninja Forms في اليوم التالي. وفي الحالتين جرى تسليم الشيفرة البرمجية الضارة JavaScript من النطاق 'imgcdn1[.]com'.
تعتمد آلية الهجوم على زرع شيفرة JavaScript ضارة (x.js) في بيانات طلبات WooCommerce أو في مشاركات Ninja Forms، لتنفّذ عند تحميل مدير الموقع المسجّل دخوله للمحتوى. وتقوم الشيفرة بتثبيت إضافة تتنكّر بهوية 'WP Smart Thumbnails' الإصدار 1.2.4 من 'MediaPress Labs'، وإنشاء حساب مدير.
ورصدت الحملة أربع آليات وصول: حساب مدير ظاهر، وحساب مدير مخفي، وعنوان URL سري لتسجيل الدخول، ومدير ملفات غير مصادَق عليه. ويُنصح مسؤولو المواقع بترقية WPC Product Bundles for WooCommerce إلى الإصدار 8.6.7 أو أحدث، وNinja Forms إلى الإصدار 3.15.4 أو أحدث.
ويلاحظ أن تحديث الإضافة المصابة يمنع استغلالها مستقبلاً، لكنه لا ينظّف إصابة قائمة بالفعل.
سياق الانتشار
بحسب المعطيات المتاحة، فإن WPC Product Bundles for WooCommerce نشطة على أكثر من 30,000 موقع WordPress، بينما Ninja Forms مثبّتة على أكثر من 500,000 موقع WordPress. وقد جرى رصد هذه الأرقام في سياق سابق غير مرتبط بتاريخ الحملة الحالية.
أسئلة سريعة
ما الإصدارات المتأثرة بالثغرتين؟
WPC Product Bundles for WooCommerce الإصدار 8.6.6 وما قبله تحت CVE-2026-93836، وNinja Forms الإصدار 3.15.3 وما قبله تحت CVE-2026-94504.
ما الإصدارات التي يجب الترقية إليها؟
WPC Product Bundles for WooCommerce إلى 8.6.7 أو أحدث، وNinja Forms إلى 3.15.4 أو أحدث.
هل يكفي تحديث الإضافة لإزالة الإصابة؟
لا. التحديث يمنع الاستغلال المستقبلي لكنه لا ينظّف إصابة قائمة بالفعل.