Los ciberdelincuentes están aprovechando vulnerabilidades de cross-site scripting almacenado (XSS) en dos plugins de WordPress sin relación entre sí, Ninja Forms y WPC Product Bundles para WooCommerce, para introducir puertas traseras y crear cuentas de administrador no autorizadas. Ambas fallas recibieron una calificación de severidad alta y necesitan una sesión autenticada para ser explotadas.
Las vulnerabilidades están registradas como CVE-2026-93836, que afecta a las versiones 8.6.6 y anteriores de WPC Product Bundles para WooCommerce, y CVE-2026-94504, que afecta a las versiones 3.15.3 y anteriores de Ninja Forms. El plugin Ninja Forms, utilizado para crear formularios personalizados sin necesidad de programar, está instalado en más de 500.000 sitios, mientras que WPC Product Bundles para WooCommerce, que permite agrupar productos en paquetes, está activo en más de 30.000 sitios de WordPress.
La campaña fue detectada el 4 de octubre por investigadores de Patchstack, una plataforma de seguridad para WordPress, contra usuarios de WPC Product Bundles para WooCommerce. Al día siguiente se observó la misma actividad contra Ninja Forms. En ambos ataques se distribuyó el mismo payload de JavaScript desde 'imgcdn1[.]com', lo que indica que un mismo actor de amenazas está detrás de los intentos de explotación.
Según los investigadores, el atacante intenta insertar JavaScript malicioso (x.js) en los datos de pedidos de WooCommerce o en los envíos de Ninja Forms. Cuando un administrador con sesión iniciada carga el contenido, el script se ejecuta aprovechando la sesión autenticada de WordPress. Al activarse, obtiene los nonces administrativos necesarios y utiliza funciones legítimas de WordPress para instalar un plugin malicioso que se hace pasar por 'WP Smart Thumbnails' versión 1.2.4, atribuido a 'MediaPress Labs', y para crear una cuenta de administrador.
En esa fase, el payload de JavaScript y los scripts PHP del plugin malicioso establecen cuatro mecanismos de acceso al sitio comprometido:
- Una cuenta de administrador visible
- Una cuenta de administrador oculta en la lista de usuarios del panel de WordPress
- Una URL de inicio de sesión secreta que autentica como el administrador más antiguo del sitio
- Un gestor de archivos sin autenticación accesible mediante una petición directa al archivo PHP principal del plugin malicioso
El gestor de archivos no puede ejecutar comandos, pero aún así podría usarse para introducir payloads adicionales en el sitio. Incluso si se elimina el plugin WP Smart Thumbnails del sitio infectado, la cuenta oculta y la URL de inicio de sesión secreta siguen funcionando como mecanismos de persistencia a través de plugins auxiliares de ataque con marcas de tiempo retroactivas para evadir la detección.
La cuenta [oculta] no aparece en Usuarios → Todos los usuarios, no aparece en el filtro de Administrador y no se cuenta en los totales situados encima de la lista. Es un administrador con todos los privilegios que el propietario del sitio no puede ver.
Patchstack señala que la explotación es limitada por ahora, pero aconseja a los administradores de sitios actualizar a las últimas versiones de los plugins afectados: WPC Product Bundles para WooCommerce 8.6.7 o posterior y Ninja Forms 3.15.4 o posterior. Actualizar el plugin vulnerable evita futuras explotaciones, pero no limpia una infección existente. Se recomienda encarecidamente a los administradores que busquen indicios de compromiso.

















Deja una respuesta