پرش به محتوای اصلی

نقص افزونه Ninja Forms برای هک سایت های وردپرس مورد سوء استفاده قرار گرفت

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۰۰:۳۰حدود 3 دقیقه مطالعه

هکرها از آسیب‌پذیری‌های اسکریپت بین سایتی (XSS) در دو افزونه وردپرس غیرمرتبط به نام‌های Ninja Forms و WPC Product Bundles برای WooCommerce برای نصب درب‌های پشتی و ایجاد حساب‌های ادمین سرکش سوء استفاده می‌کنند. [...]

هکرها از آسیب‌پذیری‌های اسکریپت بین سایتی (XSS) در دو افزونه وردپرس غیرمرتبط به نام‌های Ninja Forms و WPC Product Bundles برای WooCommerce برای نصب درب‌های پشتی و ایجاد حساب‌های ادمین سرکش سوء استفاده می‌کنند.

هر دو آسیب‌پذیری امتیاز بالایی دریافت کردند و برای بهره‌برداری نیاز به یک جلسه تأیید اعتبار دارند. آنها به‌عنوان CVE-2026-93836 ردیابی می‌شوند که بر بسته‌های محصول WPC برای WooCommerce نسخه‌های 8.6.6 و قدیمی‌تر، و CVE-2026-94504 که بر نسخه‌های Ninja Forms نسخه 3.15.3 و بالاتر تأثیر می‌گذارد، ردیابی می‌شوند.

افزونه Ninja Forms برای وردپرس در بیش از 500000 سایت نصب شده است و امکان ایجاد فرم های سفارشی بدون نوشتن کد را فراهم می کند.

WPC Product Bundles برای WooCommerce اجازه می دهد تا محصولات گروهی را در بسته ها ذخیره کنید و در بیش از 30000 سایت وردپرس فعال است.

این کمپین در 4 اکتبر توسط محققان پلتفرم امنیتی وردپرس Patchstack علیه کاربران بسته‌های محصول WPC برای WooCommerce شناسایی شد. روز بعد، همین فعالیت علیه Ninja Forms مشاهده شد.

در هر دو حمله، یک بار بارگذاری جاوا اسکریپت از «imgcdn1[.]com» تحویل داده شد که نشان دهنده همان عامل تهدید کننده در پشت تلاش‌های بهره‌برداری علیه دو افزونه است.

به گفته محققان، مهاجم سعی می‌کند جاوا اسکریپت مخرب (x.js) را در داده‌های سفارش WooCommerce یا ارسال‌های Ninja Forms قرار دهد. هنگامی که یک مدیر وارد شده محتوا را بارگذاری می کند، اسکریپت با استفاده از جلسه تأیید شده وردپرس اجرا می شود.

وقتی راه‌اندازی شد، موارد مدیریتی لازم را بازیابی می‌کند و از توابع قانونی وردپرس برای نصب یک افزونه مخرب که به عنوان "WP Smart Thumbnails" نسخه 1.2.4 از "MediaPress Labs" پنهان شده و یک حساب مدیر ایجاد می‌کند، استفاده می‌کند.

در آن مرحله، بارگذاری جاوا اسکریپت و اسکریپت‌های PHP پلاگین مخرب چهار مکانیسم دسترسی به سایت در معرض خطر ایجاد می‌کنند:

مدیر فایل نمی تواند دستورات را اجرا کند، اما همچنان می توان از آن برای معرفی بارهای اضافی در سایت استفاده کرد.

حتی اگر افزونه WP Smart Thumbnails از وب‌سایت آلوده حذف شود، حساب پنهان و URL ورود مخفی به عنوان مکانیسم‌های پایدار از طریق افزونه‌های حمله کمکی جداگانه که دارای مهرهای زمانی عقب مانده برای فرار از شناسایی هستند، به کار خود ادامه می‌دهند.

Patchstack توضیح می‌دهد که «حساب [پنهان] در Users → All Users ظاهر نمی‌شود، در فیلتر Administrator ظاهر نمی‌شود، و در مجموع‌های بالای فهرست محاسبه نمی‌شود»، و اضافه می‌کند که «این یک مدیر کاملا ممتاز است که مالک سایت نمی‌تواند آن را ببیند».

Patchstack می‌گوید که بهره‌برداری در حال حاضر محدود است، اما به مدیران سایت توصیه می‌کند که به آخرین نسخه افزونه‌های آسیب‌دیده، WPC Product Bundles برای WooCommerce نسخه 8.6.7 یا جدیدتر و Ninja Forms 3.15.4 یا بالاتر ارتقا دهند.

به روز رسانی افزونه آسیب پذیر از سوء استفاده بیشتر جلوگیری می کند اما عفونت موجود را پاک نمی کند. اکیدا به مدیران توصیه می شود که نشانه های مصالحه را بررسی کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند

نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت

هکرها سایت های وردپرس را در حملات بای پس احراز هویت miniOrange هدف قرار می دهند

باگ افزونه عضویت وردپرس برای ایجاد حساب‌های مدیریت مورد سوء استفاده قرار گرفت

مایکروسافت می گوید بازیگران تهدید در رقابت اولیه هوش مصنوعی جلوتر هستند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Ninja Forms plugin flaw exploited to hack WordPress sites

Hackers are exploiting stored cross-site scripting (XSS) vulnerabilities in two unrelated WordPress plugins, Ninja Forms and WPC Product Bundles for WooCommerce, to install backdoors and create rogue admin accounts. [...]

همه‌ی اخبار فناوری