Ninja FormsとWPC Product Bundlesに悪用中のXSS脆弱性、バックドア設置キャンペーンをPatchstackが確認
WordPressプラグインの格納型XSS脆弱性が悪用され、バックドアの設置や不正な管理者アカウントの作成が行われているとPatchstackが確認。修正版への更新と既存感染の確認が必要。
Patchstackの研究者は、WordPressプラグイン「Ninja Forms」と「WPC Product Bundles for WooCommerce」に存在する格納型クロスサイトスクリプティング(XSS)脆弱性を悪用し、バックドアの設置や不正な管理者アカウントの作成を行う攻撃キャンペーンが行われていることを確認した。WPC Product Bundles for WooCommerceでは10月4日に利用者への攻撃を、翌日にはNinja Formsに対する同じ活動を観測している。
問題の脆弱性はCVE-2026-93836(WPC Product Bundles for WooCommerce 8.6.6以前)とCVE-2026-94504(Ninja Forms 3.15.3以前)に割り当てられている。どちらの攻撃でも、同一のJavaScriptペイロードが「imgcdn1[.]com」から配信された。
攻撃者はWooCommerceの注文データやNinja Formsの送信データに悪意のあるJavaScript(x.js)を仕込み、ログイン中の管理者がそのコンテンツを読み込んだ際に実行されるようにする。このコードは「MediaPress Labs」による「WP Smart Thumbnails」バージョン1.2.4に偽装したプラグインをインストールし、管理者アカウントを作成する。
攻撃は、目に見える管理者アカウント、隠された管理者アカウント、秘密のログインURL、認証不要のファイルマネージャーという4つのアクセス手段を確立する。サイト管理者には、WPC Product Bundles for WooCommerceを8.6.7以降、Ninja Formsを3.15.4以降へ更新することが推奨される。ただし、脆弱なプラグインを更新しても、すでに感染しているサイトが清掃されるわけではない。
対象プラグインの導入規模
WPC Product Bundles for WooCommerceは3万以上のWordPressサイトで有効化されており、Ninja Formsは50万以上のサイトに導入されている。
よくある質問
影響を受けるNinja FormsとWPC Product Bundles for WooCommerceのバージョンは?
WPC Product Bundles for WooCommerceは8.6.6以前、Ninja Formsは3.15.3以前が影響を受けます。WPC Product Bundles for WooCommerceは8.6.7以降、Ninja Formsは3.15.4以降への更新が推奨されています。
プラグインを更新すれば感染は解消しますか?
いいえ。脆弱なプラグインを更新することでさらなる悪用は防げますが、すでに感染しているサイトが清掃されるわけではありません。