نقص افزونه Ninja Forms برای هک سایت های وردپرس مورد سوء استفاده قرار گرفت
هکرها از آسیبپذیریهای اسکریپت بین سایتی (XSS) در دو افزونه وردپرس غیرمرتبط به نامهای Ninja Forms و WPC Product Bundles برای WooCommerce برای نصب دربهای پشتی و ایجاد حسابهای ادمین سرکش سوء استفاده میکنند. [...]
هکرها از آسیبپذیریهای اسکریپت بین سایتی (XSS) در دو افزونه وردپرس غیرمرتبط به نامهای Ninja Forms و WPC Product Bundles برای WooCommerce برای نصب دربهای پشتی و ایجاد حسابهای ادمین سرکش سوء استفاده میکنند.
هر دو آسیبپذیری امتیاز بالایی دریافت کردند و برای بهرهبرداری نیاز به یک جلسه تأیید اعتبار دارند. آنها بهعنوان CVE-2026-93836 ردیابی میشوند که بر بستههای محصول WPC برای WooCommerce نسخههای 8.6.6 و قدیمیتر، و CVE-2026-94504 که بر نسخههای Ninja Forms نسخه 3.15.3 و بالاتر تأثیر میگذارد، ردیابی میشوند.
افزونه Ninja Forms برای وردپرس در بیش از 500000 سایت نصب شده است و امکان ایجاد فرم های سفارشی بدون نوشتن کد را فراهم می کند.
WPC Product Bundles برای WooCommerce اجازه می دهد تا محصولات گروهی را در بسته ها ذخیره کنید و در بیش از 30000 سایت وردپرس فعال است.
این کمپین در 4 اکتبر توسط محققان پلتفرم امنیتی وردپرس Patchstack علیه کاربران بستههای محصول WPC برای WooCommerce شناسایی شد. روز بعد، همین فعالیت علیه Ninja Forms مشاهده شد.
در هر دو حمله، یک بار بارگذاری جاوا اسکریپت از «imgcdn1[.]com» تحویل داده شد که نشان دهنده همان عامل تهدید کننده در پشت تلاشهای بهرهبرداری علیه دو افزونه است.
به گفته محققان، مهاجم سعی میکند جاوا اسکریپت مخرب (x.js) را در دادههای سفارش WooCommerce یا ارسالهای Ninja Forms قرار دهد. هنگامی که یک مدیر وارد شده محتوا را بارگذاری می کند، اسکریپت با استفاده از جلسه تأیید شده وردپرس اجرا می شود.
وقتی راهاندازی شد، موارد مدیریتی لازم را بازیابی میکند و از توابع قانونی وردپرس برای نصب یک افزونه مخرب که به عنوان "WP Smart Thumbnails" نسخه 1.2.4 از "MediaPress Labs" پنهان شده و یک حساب مدیر ایجاد میکند، استفاده میکند.
در آن مرحله، بارگذاری جاوا اسکریپت و اسکریپتهای PHP پلاگین مخرب چهار مکانیسم دسترسی به سایت در معرض خطر ایجاد میکنند:
مدیر فایل نمی تواند دستورات را اجرا کند، اما همچنان می توان از آن برای معرفی بارهای اضافی در سایت استفاده کرد.
حتی اگر افزونه WP Smart Thumbnails از وبسایت آلوده حذف شود، حساب پنهان و URL ورود مخفی به عنوان مکانیسمهای پایدار از طریق افزونههای حمله کمکی جداگانه که دارای مهرهای زمانی عقب مانده برای فرار از شناسایی هستند، به کار خود ادامه میدهند.
Patchstack توضیح میدهد که «حساب [پنهان] در Users → All Users ظاهر نمیشود، در فیلتر Administrator ظاهر نمیشود، و در مجموعهای بالای فهرست محاسبه نمیشود»، و اضافه میکند که «این یک مدیر کاملا ممتاز است که مالک سایت نمیتواند آن را ببیند».
Patchstack میگوید که بهرهبرداری در حال حاضر محدود است، اما به مدیران سایت توصیه میکند که به آخرین نسخه افزونههای آسیبدیده، WPC Product Bundles برای WooCommerce نسخه 8.6.7 یا جدیدتر و Ninja Forms 3.15.4 یا بالاتر ارتقا دهند.
به روز رسانی افزونه آسیب پذیر از سوء استفاده بیشتر جلوگیری می کند اما عفونت موجود را پاک نمی کند. اکیدا به مدیران توصیه می شود که نشانه های مصالحه را بررسی کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند
نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت
هکرها سایت های وردپرس را در حملات بای پس احراز هویت miniOrange هدف قرار می دهند
باگ افزونه عضویت وردپرس برای ایجاد حسابهای مدیریت مورد سوء استفاده قرار گرفت
مایکروسافت می گوید بازیگران تهدید در رقابت اولیه هوش مصنوعی جلوتر هستند
متن اصلی (انگلیسی)
Ninja Forms plugin flaw exploited to hack WordPress sites
Hackers are exploiting stored cross-site scripting (XSS) vulnerabilities in two unrelated WordPress plugins, Ninja Forms and WPC Product Bundles for WooCommerce, to install backdoors and create rogue admin accounts. [...]