ZafiyetYüksek

Ninja Forms ve WooCommerce eklentilerindeki XSS açıklarıyla WordPress'e gizli yönetici ekleniyor

Patchstack'e göre tek bir kampanya, Ninja Forms ve WPC Product Bundles'taki kalıcı XSS açıklarıyla yönetici hesabı, sihirli giriş bağlantısı ve dosya yöneticisi arka kapısı kuruyor.

Ninja Forms ve WooCommerce eklentilerindeki XSS açıklarıyla WordPress'e gizli yönetici ekleniyor

Kısaca

  • Ninja Forms 3.15.3 ve öncesindeki CVE-2026-94504 ile WPC Product Bundles 8.6.6 ve öncesindeki CVE-2026-93836 istismar ediliyor.
  • Zararlı betik, yöneticinin açık oturumunda çalışıp WP Smart Thumbnails adlı sahte bir eklenti kuruyor.
  • Saldırgan gizli yönetici hesabı ve jetonlu giriş adresi dahil dört ayrı geri dönüş yolu bırakıyor.
  • Patchstack, güncellemenin yeni saldırıları durdurduğunu ancak mevcut bulaşmayı temizlemediğini vurguluyor.

WordPress güvenlik şirketi Patchstack'in raporuna göre saldırganlar, yaygın kullanılan iki WordPress eklentisindeki kimlik doğrulama gerektirmeyen kalıcı (stored) siteler arası betik çalıştırma (XSS) açıklarını istismar ederek siteleri ele geçiriyor ve arkalarında birden fazla arka kapı bırakıyor. Ninja Forms'taki CVE-2026-94504 ile WPC Product Bundles for WooCommerce'teki CVE-2026-93836 kodlu açıklar 22 Eylül'de kamuoyuna duyurulmuştu; istismar ekim başında başladı. BleepingComputer'ın aktardığına göre Ninja Forms 500 binden fazla, WPC Product Bundles ise 30 binden fazla sitede kurulu.

Neler oldu?

Patchstack, kampanyayı ilk kez 4 Ekim'de saat 10.39'da (UTC) WPC Product Bundles kullanan sitelere yönelik saldırılarda gördüğünü, ertesi gün aynı yükün Ninja Forms'a karşı kullanıldığını belirtiyor. Araştırmacılar bu nedenle iki dalganın arkasında tek bir aktör olduğunu değerlendiriyor. Patchstack'e göre saldırıda kullanılan imgcdn1.com alan adı ilk saldırılardan günler önce, 1 Ekim'de kaydedildi.

Saldırgan zararlı JavaScript kodunu WooCommerce sipariş verilerine veya Ninja Forms form gönderimlerine yerleştiriyor. Site yöneticisi bu içeriği yönetim panelinde görüntülediğinde betik, yöneticinin oturum açmış tarayıcısında çalışıyor. Patchstack'in açıklamasına göre kodun parola çalmasına gerek kalmıyor: Tarayıcının zaten gönderdiği oturum çerezlerini kullanıyor ve WordPress'in yönetici işlemlerini yetkilendirmek için kullandığı güvenlik anahtarlarını (nonce) sayfalardan topluyor.

Teknik detaylar

Patchstack'e göre iki açığın CVSS puanı da 7.1. WPC Product Bundles'ta rakamla başlayan miktar parametreleri doğrulamayı geçip saldırganın kodunu sipariş meta verisine taşıyabiliyordu. Ninja Forms'ta ise metin alanı gönderimleri eski yönetici düzenleyicisinde uygun HTML kodlaması yapılmadan görüntüleniyordu.

Betik çalıştıktan sonra bir komuta sunucusuyla bağlantı kuruyor, WP Smart Thumbnails (wp-smart-thumbnails, 1.2.4 sürümü gibi görünen) adlı zararlı bir eklenti kuruyor ve kalıcılık sağlayan bir yükleyici indiriyor. Patchstack, saldırganın erişimi korumak için dört yol kullandığını aktarıyor: support, updater, maintenance veya backup gibi adlarla ve @wordpress.org uzantılı e-postayla açılan görünür bir yönetici hesabı; zorunlu eklenti (mu-plugin) kancalarıyla Kullanıcılar ekranından gizlenen ikinci bir yönetici; sahibini sitenin ilk yöneticisi olarak oturum açtıran /wp-login.php?_wplogin=<jeton> biçiminde bir giriş bağlantısı ve hiçbir kimlik doğrulaması olmayan bir dosya yöneticisi. Araştırmacılar ayrıca yükleyicinin yazdığı dosyaların tarihini kasıtlı olarak geriye aldığını, bu yüzden değişiklik tarihlerine güvenilmemesi gerektiğini belirtiyor.

Kimler etkileniyor?

Ninja Forms 3.15.3 ve öncesini ya da WPC Product Bundles for WooCommerce 8.6.6 ve öncesini kullanan siteler risk altında. Patchstack'in paylaştığı başlıca göstergeler arasında imgcdn1.com, /fz/x.js ve /fz/c.php adresleri, fz_emer_done_v1 ile fz_emer_login_tokens veritabanı seçenekleri ve /wp-content/mu-plugins/class-wp-token-validate.php gibi dosyalar bulunuyor.

Ne yapmalı?

Yöneticilerin Ninja Forms'u 3.15.4 veya üzerine, WPC Product Bundles'ı 8.6.7 veya üzerine güncellemesi gerekiyor. Patchstack, güncellemenin mevcut bulaşmayı temizlemediğinin altını çiziyor. Şirket; kayıtlarda yukarıdaki göstergelerin aranmasını, yönetici hesaplarının doğrudan veritabanından sorgulanıp panelde görünenlerle karşılaştırılmasını, bilinmeyen hesap, eklenti ve mu-plugin dosyalarının silinmesini, iki seçeneğin temizlenmesini, tüm yönetici parolalarıyla kimlik doğrulama anahtarlarının (salt) değiştirilmesini ve en eski yönetici hesabının ele geçirilmiş kabul edilmesini öneriyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.