In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Due plugin WordPress sotto attacco

Dal 4 ottobre 2026 i ricercatori di Patchstack hanno osservato una campagna che sfrutta due vulnerabilità di cross-site scripting (XSS) memorizzato in plugin WordPress molto diffusi: Ninja Forms e WPC Product Bundles for WooCommerce. Il giorno successivo la stessa attività è stata rilevata anche contro Ninja Forms, con lo stesso payload JavaScript distribuito dal dominio imgcdn1[.]com, segno che dietro entrambi gli attacchi c'è lo stesso attore.

Le falle sono classificate ad alta gravità e richiedono una sessione autenticata per essere sfruttate. Le versioni coinvolte sono Ninja Forms 3.15.3 e precedenti (CVE-2026-94504) e WPC Product Bundles for WooCommerce 8.6.6 e precedenti (CVE-2026-93836). Ninja Forms è installato su oltre 500.000 siti, mentre WPC Product Bundles supera i 30.000.

  • CVE-2026-94504: Ninja Forms, versioni 3.15.3 e precedenti
  • CVE-2026-93836: WPC Product Bundles for WooCommerce, versioni 8.6.6 e precedenti
  • Sfruttamento: richiede una sessione autenticata (XSS memorizzato)

Come funziona l'attacco

L'attaccante inserisce JavaScript malevolo nei dati degli ordini WooCommerce o nelle submission di Ninja Forms. Quando un amministratore autenticato carica la pagina, lo script viene eseguito con la sua sessione WordPress e usa funzioni legittime per installare un plugin malevolo chiamato "WP Smart Thumbnails" versione 1.2.4, attribuito a "MediaPress Labs", e per creare un account amministratore.

Il payload e i file PHP del plugin installato stabiliscono quattro meccanismi di accesso al sito compromesso: un account amministratore visibile, un account amministratore nascosto dalla lista utenti, un URL di login segreto che autentica come l'amministratore più vecchio del sito e un file manager non autenticato accessibile tramite richiesta diretta al file principale del plugin malevolo. Il file manager non esegue comandi, ma può introdurre ulteriori payload.

  • Account admin visibile
  • Account admin nascosto dalla lista utenti del pannello
  • URL di login segreto che autentica come l'amministratore più vecchio
  • File manager non autenticato (non esegue comandi, ma può caricare payload)
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2026-94504Ninja Forms, versioni 3.15.3 e precedenti
CVE-2026-93836WPC Product Bundles for WooCommerce, versioni 8.6.6 e precedenti
Sfruttamentorichiede una sessione autenticata (XSS memorizzato)
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Persistenza e rimozione

Anche se il plugin "WP Smart Thumbnails" viene rimosso, l'account nascosto e l'URL di login segreto continuano a funzionare grazie a plugin ausiliari con timestamp retrodatati, progettati per eludere i controlli. Patchstack sottolinea che l'account nascosto non appare in Utenti → Tutti gli utenti, non compare nel filtro Amministratori e non viene conteggiato nei totali sopra l'elenco: è un amministratore con pieni privilegi che il proprietario del sito non può vedere.

Patchstack segnala che lo sfruttamento è attualmente limitato, ma consiglia di aggiornare i plugin alle versioni corrette: WPC Product Bundles for WooCommerce 8.6.7 o successive e Ninja Forms 3.15.4 o successive. L'aggiornamento previene nuove compromissioni ma non pulisce un'infezione già presente: gli amministratori devono verificare la presenza di account sospetti, plugin sconosciuti e file anomali.

  • Aggiornare a WPC Product Bundles for WooCommerce 8.6.7+ e Ninja Forms 3.15.4+
  • L'aggiornamento non rimuove le infezioni esistenti
  • Verificare account admin, plugin sconosciuti e file sospetti
FONTI CONSULTATEBleepingComputer
#wordpress#ninja-forms#xss#backdoor#patchstack