电脑

Patchstack 发现针对 Ninja Forms 与 WPC Product Bundles 的 aktif在野利用活动

攻击者利用存储型 XSS 漏洞在 WordPress 站点植入后门并创建管理员账户,受影响插件需升级至 8.6.7 与 3.15.4。

安全研究机构 Patchstack 发现了一起活跃的在野利用活动,攻击者利用 WordPress 插件 Ninja Forms 和 WPC Product Bundles for WooCommerce 中的存储型跨站脚本(XSS)漏洞,在目标站点植入后门并创建恶意管理员账户。

这两个漏洞分别被追踪为 CVE-2026-94504 和 CVE-2026-93836。其中 CVE-2026-94504 影响 Ninja Forms 3.15.3 及更早版本,CVE-2026-93836 影响 WPC Product Bundles for WooCommerce 8.6.6 及更早版本。据 Patchstack 称,研究人员于 10 月 4 日首次发现针对 WPC Product Bundles for WooCommerce 用户的攻击活动,次日又观察到针对 Ninja Forms 的同类活动。

攻击者将恶意 JavaScript 文件(x.js)植入 WooCommerce 订单数据或 Ninja Forms 提交内容中,当已登录的管理员加载这些内容时脚本即被执行。两次攻击均从同一域名 imgcdn1[.]com 下发相同的 JavaScript 载荷。

该脚本会安装一个伪装成 'WP Smart Thumbnails' 1.2.4 版(来源标注为 'MediaPress Labs')的插件,并创建一个管理员账户。攻击活动共建立了四种访问机制:一个可见的管理员账户、一个隐藏的管理员账户、一个秘密登录 URL,以及一个无需身份验证的文件管理器。

网站管理员被建议将 WPC Product Bundles for WooCommerce 升级至 8.6.7 或更高版本,将 Ninja Forms 升级至 3.15.4 或更高版本。需要指出的是,更新存在漏洞的插件可以阻止进一步利用,但无法清除已有感染。

背景

WPC Product Bundles for WooCommerce 目前有超过 30,000 个 WordPress 站点在使用,Ninja Forms 则安装在超过 500,000 个 WordPress 站点上。

快速问答

哪些版本的 Ninja Forms 和 WPC Product Bundles for WooCommerce 受此漏洞影响?

Ninja Forms 3.15.3 及更早版本受 CVE-2026-94504 影响;WPC Product Bundles for WooCommerce 8.6.6 及更早版本受 CVE-2026-93836 影响。

如何修复这些漏洞?

将 WPC Product Bundles for WooCommerce 升级至 8.6.7 或更高版本,将 Ninja Forms 升级至 3.15.4 或更高版本。更新插件仅能阻止进一步利用,无法清除已有感染。

攻击者利用漏洞做了什么?

攻击者植入恶意 JavaScript 载荷,安装伪装成 'WP Smart Thumbnails' 1.2.4 版的插件,并创建管理员账户,从而建立多种持久访问机制。

来源