ช่องโหว่ XSS ใน Ninja Forms และ WPC Product Bundles ถูกใช้โจมตีเว็บไซต์ WordPress - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 报告称,Ninja Forms 和 WPC 产品包中的 XSS 漏洞被用于攻击 WordPress 网站。
555/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569 นักวิจัยจ

555/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569
นักวิจัยจาก Patchstack เปิดเผยการตรวจพบผู้โจมตีใช้ช่องโหว่ Stored Cross-Site Scripting (XSS) ในปลั๊กอิน WordPress สองรายการ ได้แก่ Ninja Forms CVE-2026-94504 ซึ่งกระทบเวอร์ชัน 3.15.3 และก่อนหน้า และ WPC Product Bundles for WooCommerce CVE-2026-93836 ซึ่งกระทบเวอร์ชัน 8.6.6 และก่อนหน้า ทั้งสองกรณีใช้ JavaScript Payload จากโครงสร้างพื้นฐานเดียวกันเพื่อฝัง Backdoor และสร้างบัญชีผู้ดูแลระบบบนเว็บไซต์ที่ถูกโจมตี
ผู้โจมตีสามารถส่งข้อมูลที่มี JavaScript อันตรายไว้ในข้อมูลคำสั่งซื้อของ WooCommerce หรือข้อมูลที่ส่งผ่านแบบฟอร์ม Ninja เมื่อผู้ดูแลระบบเข้าสู่ระบบและเปิดดูข้อมูลดังกล่าว Script จะทำงานภายใต้ Session ของผู้ดูแล และใช้ฟังก์ชันของ WordPress เพื่อติดตั้งปลั๊กอินอันตรายที่ปลอมเป็น “WP Smart Thumbnails” พร้อมสร้างช่องทางเข้าถึงเว็บไซต์หลายรูปแบบ เช่น บัญชีผู้ดูแลระบบที่มองเห็นได้ บัญชีผู้ดูแลระบบที่ถูกซ่อนจากหน้ารายชื่อผู้ใช้ ลิงก์เข้าสู่ระบบแบบลับ และ File Manager ที่สามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน โดยกลไกบางส่วนถูกติดตั้งเป็น Must-Use Plugin ทำให้ยังคงอยู่ได้แม้ปลั๊กอินอันตรายหลักถูกลบออก
ผู้ดูแลเว็บไซต์ควรอัปเดต Ninja Forms เป็นเวอร์ชัน 3.15.4 หรือใหม่กว่า และ WPC Product Bundles for WooCommerce เป็นเวอร์ชัน 8.6.7 หรือใหม่กว่า พร้อมตรวจสอบปลั๊กอิน wp-smart-thumbnails บัญชีผู้ดูแลระบบที่ไม่รู้จัก และไฟล์ผิดปกติในไดเรกทอรี mu-plugins เนื่องจากการอัปเดตปลั๊กอินจะช่วยป้องกันการใช้ช่องโหว่เพิ่มเติม แต่ไม่สามารถกำจัด Backdoor หรือกลไกคงอยู่ที่ถูกติดตั้งไว้ก่อนหน้าได้ ทั้งนี้ Patchstack ระบุว่าปริมาณการโจมตีที่ตรวจพบในขณะเผยแพร่รายงานยังมีจำนวนจำกัด แต่ยืนยันว่าพบการใช้ช่องโหว่โจมตีจริงแล้ว
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/ninja-forms-plugin-flaw-exploited-to-hack-wordpress-sites/
555/69(IT)2026年10月8日,星期四。
Patchstack 的研究人员发现,攻击者利用了两个 WordPress 插件中的存储型跨站脚本 (XSS) 漏洞:Ninja Forms (CVE-2026-94504),影响 3.15.3 及更早版本;以及 WPC Product Bundles for WooCommerce (CVE-2026-93836),影响 8.6.6 及更早版本。这两个案例均使用来自同一基础架构的 JavaScript 有效载荷,在受感染的网站上嵌入后门并创建管理员帐户。
攻击者可以将恶意 JavaScript 代码嵌入到 WooCommerce 订单数据或通过 Ninja 表单提交的数据中。当管理员登录并查看这些数据时,该脚本会在管理员会话下运行,并利用 WordPress 函数安装一个伪装成“WP Smart Thumbnails”的恶意插件,从而创建多个网站访问入口,例如可见的管理员帐户、用户列表中隐藏的管理员帐户、秘密登录链接以及无需身份验证即可访问的文件管理器。其中一些机制被安装为必须使用的插件,即使主恶意插件被移除,这些机制也能持续存在。
网站管理员应将 Ninja Forms 更新至 3.15.4 或更高版本,并将 WPC Product Bundles for WooCommerce 更新至 8.6.7 或更高版本,同时检查 mu-plugins 目录中是否存在 wp-smart-thumbnails 插件、未知管理员帐户以及异常文件。更新插件有助于防止进一步的漏洞利用,但无法消除预装的后门或持久化机制。Patchstack 指出,截至发稿时检测到的攻击数量有限,但确认漏洞利用仍在被积极使用。
来源:https://www.bleepingcomputer.com/news/security/ninja-forms-plugin-flaw-exploited-to-hack-wordpress-sites/