패치스택, 워드프레스 플러그인 XSS 공격으로 백도어 설치 정황 포착
패치스택이 WooCommerce용 WPC Product Bundles와 Ninja Forms 플러그인의 저장형 XSS 취약점을 악용한 공격을 10월 4일 확인했다.
패치스택 연구진이 WooCommerce용 WPC Product Bundles와 Ninja Forms 워드프레스 플러그인의 저장형 XSS(크로스사이트 스크립팅) 취약점을 악용해 백도어를 설치하고 관리자 권한 계정을 만드는 공격 캠페인을 포착했다고 보안 매체 bleepingcomputer.com이 보도했다.
취약점은 CVE-2026-93836과 CVE-2026-94504로 추적된다. CVE-2026-93836은 WPC Product Bundles for WooCommerce 8.6.6 이하 버전에, CVE-2026-94504는 Ninja Forms 3.15.3 이하 버전에 영향을 준다.
패치스택은 10월 4일 WPC Product Bundles for WooCommerce 사용자를 대상으로 한 캠페인을 식별했고, 다음 날 Ninja Forms를 겨냥한 동일 활동을 관측했다. 두 공격 모두 imgcdn1[.]com에서 같은 자바스크립트 페이로드를 전송했다.
공격자는 WooCommerce 주문 데이터나 Ninja Forms 제출 내역에 악성 자바스크립트(x.js)를 심는다. 이 스크립트는 로그인한 관리자가 해당 콘텐츠를 불러올 때 실행된다.
악성 자바스크립트는 'MediaPress Labs' 명의로 'WP Smart Thumbnails' 1.2.4 버전을 사칭한 플러그인을 설치하고 관리자 계정을 생성한다. 공격은 눈에 보이는 관리자 계정, 숨겨진 관리자 계정, 비밀 로그인 URL, 인증 없이 접근 가능한 파일 관리자 등 4가지 접근 수단을 확보한다.
사이트 관리자는 WPC Product Bundles for WooCommerce를 8.6.7 이상으로, Ninja Forms를 3.15.4 이상으로 업그레이드해야 한다. 취약한 플러그인을 업데이트하면 추가 악용은 막을 수 있지만 이미 감염된 사이트를 정리해 주지는 않는다.
한눈에 보기
어떤 플러그인 버전이 취약한가?
WPC Product Bundles for WooCommerce 8.6.6 이하 버전과 Ninja Forms 3.15.3 이하 버전이 영향을 받는다.
어떻게 대응해야 하나?
WPC Product Bundles for WooCommerce를 8.6.7 이상으로, Ninja Forms를 3.15.4 이상으로 업그레이드해야 한다. 업데이트는 추가 악용을 막을 뿐 이미 감염된 사이트를 정리해 주지는 않는다.