ΑρχικήSecurityWordPress: Κρίσιμες ευπάθειες στα Ninja Forms και WPC Product Bundles for WooCommerce

WordPress: Κρίσιμες ευπάθειες στα Ninja Forms και WPC Product Bundles for WooCommerce

Μια νέα καμπάνια κυβερνοεπιθέσεων στοχεύει δύο δημοφιλή πρόσθετα του WordPress, αξιοποιώντας ευπάθειες τύπου stored cross-site scripting (XSS) για την εγκατάσταση backdoors και τη δημιουργία μη εξουσιοδοτημένων λογαριασμών διαχειριστή. Το περιστατικό αποκτά ιδιαίτερη σημασία, καθώς οι επιτιθέμενοι δεν περιορίζονται στην εκτέλεση κακόβουλου JavaScript, αλλά χρησιμοποιούν την αρχική πρόσβαση για να εγκαταστήσουν μηχανισμούς επίμονης παρουσίας σε ήδη παραβιασμένους ιστοτόπους.

WordPress: Κρίσιμες ευπάθειες στα Ninja Forms και WPC Product Bundles for WooCommerce plugins

Οι δύο ευπάθειες θεωρούνται υψηλής σοβαρότητας και απαιτούν ενεργή συνεδρία πιστοποιημένου χρήστη για να αξιοποιηθούν. Η πρώτη, CVE-2026-93836, αφορά το WPC Product Bundles for WooCommerce έως και την έκδοση 8.6.6, ενώ η δεύτερη, CVE-2026-94504, επηρεάζει το Ninja Forms έως και την έκδοση 3.15.3.

Δύο πρόσθετα με σημαντική παρουσία στο WordPress

Το Ninja Forms αποτελεί ένα από τα δημοφιλή εργαλεία δημιουργίας φορμών στο WordPress και χρησιμοποιείται σε περισσότερους από 500.000 ιστοτόπους. Η λειτουργία του επιτρέπει στους διαχειριστές να δημιουργούν φόρμες επικοινωνίας, εγγραφής και συλλογής δεδομένων χωρίς να χρειάζεται να γράψουν κώδικα.

Δείτε επίσης: Πέντε ευπάθειες στη βιβλιοθήκη wolfSSH, μία κρίσιμη

Το WPC Product Bundles for WooCommerce, από την άλλη πλευρά, απευθύνεται κυρίως σε ηλεκτρονικά καταστήματα, επιτρέποντας τη δημιουργία πακέτων προϊόντων. Το πρόσθετο χρησιμοποιείται σε περισσότερους από 30.000 ιστότοπους.

Η ευρεία εγκατεστημένη βάση των δύο plugins αυξάνει αυτομάτως το ενδιαφέρον για τους κυβερνοεγκληματίες, καθώς ακόμη και μια περιορισμένη εκστρατεία μπορεί να προσφέρει πρόσβαση σε σημαντικό αριθμό δυνητικών στόχων.

Εντοπίστηκε κοινή υποδομή στις επιθέσεις

Η εκστρατεία εντοπίστηκε στις 4 Οκτωβρίου από τους ερευνητές της Patchstack, οι οποίοι παρατήρησαν επιθέσεις εναντίον χρηστών του WPC Product Bundles for WooCommerce. Μία ημέρα αργότερα καταγράφηκε αντίστοιχη δραστηριότητα εναντίον εγκαταστάσεων του Ninja Forms.

Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι στις δύο περιπτώσεις χρησιμοποιήθηκε το ίδιο JavaScript payload, το οποίο μεταδόθηκε από τον ίδιο διακομιστή, imgcdn1[.]com. Το κοινό στοιχείο ενισχύει την εκτίμηση ότι οι επιθέσεις συνδέονται με τον ίδιο δράστη ή την ίδια επιχειρησιακή υποδομή.

Από ένα XSS σε πλήρη έλεγχο του site

Το επικίνδυνο στοιχείο της συγκεκριμένης επίθεσης είναι ο τρόπος με τον οποίο αξιοποιείται η ευπάθεια. Ο επιτιθέμενος προσπαθεί να εισαγάγει κακόβουλο JavaScript, με την ονομασία x.js, σε δεδομένα παραγγελιών του WooCommerce ή σε υποβολές φορμών του Ninja Forms.

Όταν ένας διαχειριστής, ο οποίος έχει ήδη συνδεθεί στο WordPress, ανοίξει το συγκεκριμένο περιεχόμενο, ο κακόβουλος κώδικας εκτελείται μέσα στο πλαίσιο της ενεργής συνεδρίας του. Αυτό του επιτρέπει να αξιοποιήσει τα δικαιώματα του συγκεκριμένου χρήστη και να πραγματοποιήσει ενέργειες που κανονικά απαιτούν διαχειριστική πρόσβαση.

Στη συνέχεια, το script ανακτά τα απαραίτητα WordPress nonces και χρησιμοποιεί νόμιμες λειτουργίες της πλατφόρμας για να εγκαταστήσει ένα κακόβουλο plugin που εμφανίζεται ως «WP Smart Thumbnails», έκδοση 1.2.4, με δημιουργό την υποτιθέμενη εταιρεία «MediaPress Labs».

Δείτε επίσης: Pwn2Own 2026: 32 ευπάθειες μηδενικής ημέρας την πρώτη ημέρα

WordPress: Κρίσιμες ευπάθειες στα Ninja Forms και WPC Product Bundles for WooCommerce

Τέσσερις διαφορετικοί μηχανισμοί persistence

Η επίθεση δεν σταματά στην εγκατάσταση του plugin. Οι ερευνητές διαπίστωσαν ότι δημιουργούνται πολλαπλοί μηχανισμοί για τη διατήρηση της πρόσβασης στον παραβιασμένο ιστότοπο.

Μεταξύ άλλων, εγκαθίσταται ένας κανονικά ορατός λογαριασμός διαχειριστή, αλλά και ένας δεύτερος κρυφός λογαριασμός administrator, ο οποίος δεν εμφανίζεται στην τυπική λίστα χρηστών του WordPress ούτε στα σχετικά φίλτρα του dashboard.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, δημιουργείται μια μυστική διεύθυνση URL που μπορεί να χρησιμοποιηθεί για σύνδεση με τα δικαιώματα του παλαιότερου διαχειριστή, ενώ προστίθεται και ένας file manager χωρίς απαίτηση αυθεντικοποίησης. Ο τελευταίος δεν μπορεί να εκτελεί απευθείας εντολές, όμως μπορεί να χρησιμοποιηθεί για την τοποθέτηση επιπλέον κακόβουλων αρχείων στον server.

Η αφαίρεση του plugin δεν αρκεί

Ένα από τα πιο ανησυχητικά στοιχεία είναι ότι η διαγραφή του WP Smart Thumbnails δεν σημαίνει απαραίτητα και αποκατάσταση του ιστοτόπου.

Οι μηχανισμοί persistence μπορούν να παραμείνουν ενεργοί μέσω ξεχωριστών βοηθητικών plugins, τα οποία έχουν σχεδιαστεί ώστε να δυσκολεύουν τον εντοπισμό τους. Μάλιστα, οι ερευνητές αναφέρουν ότι ορισμένα από αυτά χρησιμοποιούν παλαιότερες χρονοσημάνσεις, ώστε να φαίνονται λιγότερο ύποπτα κατά έναν επιφανειακό έλεγχο των αρχείων.

Αυτό σημαίνει ότι ένας διαχειριστής που απλώς διαγράφει το ύποπτο πρόσθετο και συνεχίζει κανονικά τη λειτουργία του site μπορεί να αφήσει ανοιχτή μια κρυφή πόρτα προς την υποδομή του.

Άμεση αναβάθμιση για τους διαχειριστές WordPress

Η Patchstack αναφέρει ότι η ενεργή εκμετάλλευση των συγκεκριμένων ευπαθειών παραμένει μέχρι στιγμής περιορισμένη, ωστόσο συνιστά την άμεση εγκατάσταση των διορθωμένων εκδόσεων.

Για το WPC Product Bundles for WooCommerce απαιτείται η έκδοση 8.6.7 ή νεότερη, ενώ οι χρήστες του Ninja Forms θα πρέπει να αναβαθμίσουν στην έκδοση 3.15.4 ή νεότερη.

Δείτε επίσης: Ευπάθειες σε LibreOffice και OpenOffice επιτρέπουν εκτέλεση malware

WordPress: Κρίσιμες ευπάθειες στα Ninja Forms και WPC Product Bundles for WooCommerce

Ωστόσο, το patch προστατεύει από μελλοντικές προσπάθειες εκμετάλλευσης και δεν καθαρίζει έναν ιστότοπο που έχει ήδη παραβιαστεί. Οι διαχειριστές θα πρέπει επομένως να ελέγξουν τους λογαριασμούς χρηστών, τα εγκατεστημένα plugins, τα αρχεία του WordPress και τα logs για ύποπτες δραστηριότητες.

Σε περίπτωση εντοπισμού παραβίασης, είναι απαραίτητη η αλλαγή των διαχειριστικών κωδικών, των API keys και άλλων μυστικών που ενδέχεται να έχουν εκτεθεί, καθώς και η διερεύνηση πιθανής πρόσβασης σε δεδομένα πελατών ή παραγγελιών.

Η συγκεκριμένη εκστρατεία υπενθυμίζει ότι ένα XSS σε ένα δημοφιλές plugin δεν αποτελεί πάντα μια «απλή» ευπάθεια στον browser. Όταν συνδυαστεί με ενεργή συνεδρία διαχειριστή και νόμιμες λειτουργίες του WordPress, μπορεί να μετατραπεί σε μηχανισμό πλήρους κατάληψης ενός site. Για τους ιδιοκτήτες WordPress ιστοτόπων, η έγκαιρη ενημέρωση των plugins και ο τακτικός έλεγχος για άγνωστους λογαριασμούς και αρχεία παραμένουν από τα σημαντικότερα μέτρα άμυνας.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS