Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en el plugin Ninja Forms permite hackear sitios de WordPress


Están explotando vulnerabilidades XSS en los plugins de WordPress Ninja Forms y WPC Product Bundles para instalar puertas traseras y crear cuentas de administrador ocultas. El ataque utiliza JavaScript malicioso para instalar un plugin falso que garantiza el acceso persistente al sitio, incluso si el plugin original se elimina. Se recomienda actualizar urgentemente a las versiones más recientes y revisar el sistema en busca de posibles infecciones.





Vulnerabilidades de cross-site scripting (XSS) almacenadas en dos plugins de WordPress no relacionados, Ninja Forms y WPC Product Bundles for WooCommerce, para instalar puertas traseras y crear cuentas de administrador fraudulentas.

Ambas vulnerabilidades recibieron una puntuación de severidad alta y requieren una sesión autenticada para ser explotadas. Se rastrean como CVE-2026-93836, que afecta a las versiones 8.6.6 y anteriores de WPC Product Bundles for WooCommerce, y CVE-2026-94504, que afecta a las versiones 3.15.3 y anteriores de Ninja Forms.

El plugin Ninja Forms para WordPress está instalado en más de 500,000 sitios y permite crear formularios personalizados sin escribir código.

WPC Product Bundles for WooCommerce permite almacenar productos grupales en paquetes y está activo en más de 30,000 sitios de WordPress.

La campaña fue identificada el 4 de octubre por investigadores de la plataforma de seguridad de WordPress Patchstack, contra usuarios de WPC Product Bundles for WooCommerce. Al día siguiente, se observó la misma actividad contra Ninja Forms.

En ambos ataques, se entregó la misma carga útil de JavaScript desde 'imgcdn1[.]com', lo que indica que el mismo actor de amenazas está detrás de los intentos de explotación contra los dos plugins.

Según los investigadores, el atacante intenta implantar JavaScript malicioso (x.js) en los datos de pedidos de WooCommerce o en los envíos de Ninja Forms. Cuando un administrador conectado carga el contenido, el script se ejecuta utilizando la sesión autenticada de WordPress.

Una vez lanzado, recupera los nonces administrativos necesarios y utiliza funciones legítimas de WordPress para instalar un plugin malicioso disfrazado de “WP Smart Thumbnails” versión 1.2.4 de “MediaPress Labs” y crear una cuenta de administrador.

En esa etapa, la carga útil de JavaScript y los scripts PHP del plugin malicioso establecen cuatro mecanismos de acceso al sitio comprometido:

1. Una cuenta de administrador visible
2. Una cuenta de administrador oculta de la lista de usuarios de WordPress en el panel de control
3. Una URL de inicio de sesión secreta que se autentica como el administrador más antiguo del sitio
4. Un administrador de archivos no autenticado accesible a través de una solicitud directa al archivo PHP principal del plugin malicioso

El administrador de archivos no puede ejecutar comandos, pero aún podría usarse para introducir cargas útiles adicionales en el sitio.

Incluso si se elimina el plugin WP Smart Thumbnails del sitio web infectado, la cuenta oculta y la URL de inicio de sesión secreta continúan funcionando como mecanismos de persistencia a través de plugins de ataque auxiliares independientes con marcas de tiempo antedatadas para evadir la detección.

“La cuenta [oculta] no aparece en Usuarios → Todos los Usuarios, no aparece en el filtro de Administrador y no se cuenta en los totales sobre la lista”, explica Patchstack en su artículo, añadiendo que “Es un administrador con plenos privilegios que el propietario del sitio no puede ver”.

Patchstack afirma que la explotación está limitada actualmente, pero aconseja a los administradores de sitios actualizar a las versiones más recientes de los plugins afectados: WPC Product Bundles for WooCommerce versión 8.6.7 o posterior y Ninja Forms 3.15.4 o posterior.

Actualizar el plugin vulnerable evita futuras explotaciones pero no limpia una infección existente. Se recomienda encarecidamente a los administradores que busquen signos de compromiso.

Fuente:
BleepingComputer

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.