Kibernoziedznieki izmanto glabātās starpvietņu skriptēšanas jeb XSS ievainojamības divos savstarpēji nesaistītos WordPress spraudņos — Ninja Forms un WPC Product Bundles for WooCommerce. Uzbrukumu mērķis ir instalēt aizmugures piekļuves mehānismus un izveidot negodīgus administratoru kontus.
Abām ievainojamībām piešķirts augsts riska līmenis, un to izmantošanai nepieciešama autentificēta sesija. WPC Product Bundles for WooCommerce ievainojamība reģistrēta kā CVE-2026-93836 un skar versiju 8.6.6 un vecākas. Ninja Forms ievainojamība reģistrēta kā CVE-2026-94504 un skar versiju 3.15.3 un vecākas.
Ninja Forms ir WordPress spraudnis, kas ļauj veidot pielāgotas veidlapas bez programmēšanas, un tas uzstādīts vairāk nekā 500 000 vietņu. Savukārt WPC Product Bundles for WooCommerce ļauj apvienot produktus komplektos; šo spraudni izmanto vairāk nekā 30 000 vietņu.
Vienāds uzbrukuma kods abiem spraudņiem
Kampaņu 4. oktobrī atklāja WordPress drošības platformas Patchstack pētnieki, novērojot uzbrukumus WPC Product Bundles for WooCommerce lietotājiem. Nākamajā dienā tāda pati aktivitāte tika konstatēta pret Ninja Forms.
Abos gadījumos tas pats JavaScript kods tika piegādāts no domēna imgcdn1[.]com, kas liecina par vienu un to pašu apdraudējuma autoru aiz mēģinājumiem izmantot abu spraudņu ievainojamības.
Pēc pētnieku teiktā, uzbrucējs mēģina ievietot ļaunprātīgu JavaScript failu x.js WooCommerce pasūtījumu datos vai Ninja Forms iesniegtajās veidlapās. Kad administrators, kurš ir pieteicies sistēmā, atver šo saturu, skripts tiek izpildīts ar viņa autentificētās WordPress sesijas tiesībām.
Izpildes laikā skripts iegūst nepieciešamos administratīvos nonce tokenus un izmanto likumīgās WordPress funkcijas, lai instalētu ļaunprātīgu spraudni. Tas tiek maskēts ar nosaukumu “WP Smart Thumbnails”, versiju 1.2.4 un izstrādātāju “MediaPress Labs”, kā arī izveido administratora kontu.
Četri piekļuves mehānismi inficētajā vietnē
Pēc tam JavaScript kods un ļaunprātīgā spraudņa PHP skripti izveido četrus piekļuves mehānismus kompromitētajai vietnei. Viens no tiem ir failu pārvaldnieks, kas pats par sevi nevar izpildīt komandas, taču to var izmantot papildu kaitīgu datņu ievietošanai vietnē.
Pat tad, ja inficētajā vietnē tiek izdzēsts “WP Smart Thumbnails”, slēptais konts un slepenais pieteikšanās URL turpina darboties kā noturīgas piekļuves līdzekļi. Tie tiek uzturēti ar atsevišķiem palīgspraudņiem, kuru laika zīmogi iestatīti pagātnē, lai apgrūtinātu atklāšanu.
“[Slēptais] konts neparādās sadaļā Users → All Users, neparādās administratoru filtrā un netiek ieskaitīts skaitā virs saraksta,” skaidro Patchstack. “Tas ir pilnībā privileģēts administratora konts, ko vietnes īpašnieks nevar redzēt.”
Administratori aicināti atjaunināt spraudņus
Patchstack norāda, ka pašlaik ekspluatācija ir ierobežota, tomēr vietņu administratoriem ieteikts atjaunināt abus ietekmētos spraudņus. WPC Product Bundles for WooCommerce jāatjaunina uz versiju 8.6.7 vai jaunāku, bet Ninja Forms — uz versiju 3.15.4 vai jaunāku.
Ievainojamā spraudņa atjaunināšana novērš turpmāku izmantošanu, taču neiztīra jau inficētu vietni. Tāpēc administratoriem stingri ieteikts pārbaudīt vietnes, spraudņu un lietotāju kontu pazīmes, kas var liecināt par kompromitēšanu.
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas