Des failles XSS dans Ninja Forms et WPC Product Bundles exploitées
Patchstack a identifié une campagne active installant des portes dérobées et des comptes administrateurs sur des sites WordPress via deux extensions.
Les chercheurs de Patchstack ont identifié une campagne d'exploitation active visant des sites WordPress, selon bleepingcomputer.com. Elle repose sur des vulnérabilités de cross-site scripting stocké dans les extensions Ninja Forms et WPC Product Bundles for WooCommerce, exploitées pour installer des portes dérobées et créer des comptes administrateurs frauduleux.
Deux vulnérabilités sont concernées : CVE-2026-93836, qui affecte WPC Product Bundles for WooCommerce jusqu'à la version 8.6.6 incluse, et CVE-2026-94504, qui touche Ninja Forms jusqu'à la version 3.15.3 incluse.
La campagne a été repérée le 4 octobre contre des utilisateurs de WPC Product Bundles for WooCommerce, et la même activité a été observée le lendemain contre Ninja Forms. Dans les deux cas, la même charge JavaScript a été diffusée depuis « imgcdn1[.]com ».
L'attaquant insère un script JavaScript malveillant (x.js) dans les données de commande WooCommerce ou dans les soumissions de Ninja Forms ; celui-ci s'exécute lorsqu'un administrateur connecté charge le contenu. Le script installe alors une extension se présentant comme « WP Smart Thumbnails » version 1.2.4, attribuée à « MediaPress Labs », et crée un compte administrateur.
L'attaque met en place quatre mécanismes d'accès : un compte administrateur visible, un compte administrateur dissimulé, une URL de connexion secrète et un gestionnaire de fichiers accessible sans authentification.
Mises à jour et nettoyage
Les administrateurs de sites sont invités à mettre à jour WPC Product Bundles for WooCommerce vers la version 8.6.7 ou ultérieure, et Ninja Forms vers la version 3.15.4 ou ultérieure. La mise à jour de l'extension vulnérable empêche toute nouvelle exploitation, mais ne nettoie pas une infection déjà en place.
En bref
Quelles versions des extensions sont concernées ?
WPC Product Bundles for WooCommerce jusqu'à la version 8.6.6 incluse (CVE-2026-93836) et Ninja Forms jusqu'à la version 3.15.3 incluse (CVE-2026-94504).
Quelles versions corriger le problème ?
WPC Product Bundles for WooCommerce 8.6.7 ou ultérieure, et Ninja Forms 3.15.4 ou ultérieure. La mise à jour empêche une nouvelle exploitation mais ne supprime pas une infection existante.
Que fait la campagne d'exploitation ?
Elle installe une porte dérobée sous la forme d'une extension nommée « WP Smart Thumbnails » version 1.2.4 attribuée à « MediaPress Labs », crée un compte administrateur et établit quatre mécanismes d'accès.