← 返回新闻首页
网络安全官方

ช่องโหว่ XSS ใน Ninja Forms และ WPC Product Bundles ถูกใช้โจมตีเว็บไซต์ WordPress - Thailand Computer Emergency Response Team (ThaiCERT)

555/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569 นักวิจัยจ

ThaiCERT查看原文 ↗
泰国计算机应急响应小组 (ThaiCERT) 报告称,Ninja Forms 和 WPC 产品包中的 XSS 漏洞被用于攻击 WordPress 网站。

555/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569

นักวิจัยจาก Patchstack เปิดเผยการตรวจพบผู้โจมตีใช้ช่องโหว่ Stored Cross-Site Scripting (XSS) ในปลั๊กอิน WordPress สองรายการ ได้แก่ Ninja Forms CVE-2026-94504 ซึ่งกระทบเวอร์ชัน 3.15.3 และก่อนหน้า และ WPC Product Bundles for WooCommerce CVE-2026-93836 ซึ่งกระทบเวอร์ชัน 8.6.6 และก่อนหน้า ทั้งสองกรณีใช้ JavaScript Payload จากโครงสร้างพื้นฐานเดียวกันเพื่อฝัง Backdoor และสร้างบัญชีผู้ดูแลระบบบนเว็บไซต์ที่ถูกโจมตี

ผู้โจมตีสามารถส่งข้อมูลที่มี JavaScript อันตรายไว้ในข้อมูลคำสั่งซื้อของ WooCommerce หรือข้อมูลที่ส่งผ่านแบบฟอร์ม Ninja เมื่อผู้ดูแลระบบเข้าสู่ระบบและเปิดดูข้อมูลดังกล่าว Script จะทำงานภายใต้ Session ของผู้ดูแล และใช้ฟังก์ชันของ WordPress เพื่อติดตั้งปลั๊กอินอันตรายที่ปลอมเป็น “WP Smart Thumbnails” พร้อมสร้างช่องทางเข้าถึงเว็บไซต์หลายรูปแบบ เช่น บัญชีผู้ดูแลระบบที่มองเห็นได้ บัญชีผู้ดูแลระบบที่ถูกซ่อนจากหน้ารายชื่อผู้ใช้ ลิงก์เข้าสู่ระบบแบบลับ และ File Manager ที่สามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน โดยกลไกบางส่วนถูกติดตั้งเป็น Must-Use Plugin ทำให้ยังคงอยู่ได้แม้ปลั๊กอินอันตรายหลักถูกลบออก

ผู้ดูแลเว็บไซต์ควรอัปเดต Ninja Forms เป็นเวอร์ชัน 3.15.4 หรือใหม่กว่า และ WPC Product Bundles for WooCommerce เป็นเวอร์ชัน 8.6.7 หรือใหม่กว่า พร้อมตรวจสอบปลั๊กอิน wp-smart-thumbnails บัญชีผู้ดูแลระบบที่ไม่รู้จัก และไฟล์ผิดปกติในไดเรกทอรี mu-plugins เนื่องจากการอัปเดตปลั๊กอินจะช่วยป้องกันการใช้ช่องโหว่เพิ่มเติม แต่ไม่สามารถกำจัด Backdoor หรือกลไกคงอยู่ที่ถูกติดตั้งไว้ก่อนหน้าได้ ทั้งนี้ Patchstack ระบุว่าปริมาณการโจมตีที่ตรวจพบในขณะเผยแพร่รายงานยังมีจำนวนจำกัด แต่ยืนยันว่าพบการใช้ช่องโหว่โจมตีจริงแล้ว

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/ninja-forms-plugin-flaw-exploited-to-hack-wordpress-sites/

手机左右滑动,电脑按 ← → 键,也能切换新闻