Две уязвимости WordPress плагинов уже используют для захвата сайтов: через XSS-ошибки злоумышленники ставят бэкдоры, создают администраторов и получают несколько способов вернуться после «очистки». Под ударом оказались Ninja Forms с более чем 500 тыс. установок и WPC Product Bundles for WooCommerce, а для российских команд это очередное напоминание: обновление плагина закрывает вход, но не выгоняет того, кто уже прошёл внутрь.
Речь идёт о CVE-2026-94504 в Ninja Forms версий 3.15.3 и ниже и CVE-2026-93836 в WPC Product Bundles for WooCommerce до версии 8.6.6 включительно. Обе ошибки получили высокий уровень серьёзности и относятся к stored XSS: вредоносный JavaScript сохраняется в данных сайта, а затем запускается в браузере пользователя с нужными правами. О кампании сообщает BleepingComputer со ссылкой на исследователей платформы Patchstack.
Первый эпизод специалисты Patchstack заметили 4 октября 2026 года у пользователей WPC Product Bundles for WooCommerce. Уже на следующий день похожая активность появилась против Ninja Forms. В обоих случаях атакующие использовали JavaScript с домена imgcdn1[.]com, поэтому исследователи связывают попытки эксплуатации с одним актором. Масштаб кампании пока ограничен, однако последовательность действий выглядит достаточно отлаженной, чтобы не списывать её на единичный эксперимент.
В WooCommerce вредоносный код прячут в данных заказа, а в Ninja Forms — в отправленной форме. Сам по себе сохранённый скрипт не даёт атакующему полный контроль мгновенно: для срабатывания администратор WordPress должен открыть заражённую запись, заказ или заявку в уже авторизованной сессии. Но после этого ограничение становится скорее формальностью. Код работает от имени администратора, извлекает служебные одноразовые токены WordPress и через штатные механизмы CMS устанавливает вредоносный плагин.
Маскировка выбрана почти нарочито будничная: вредоносный компонент представляется как WP Smart Thumbnails версии 1.2.4 от MediaPress Labs. Затем он создаёт учётные записи и механизмы закрепления. Исследователи описали как минимум четыре канала доступа: видимого администратора, администратора, скрытого из списка пользователей панели WordPress, секретный URL для входа от имени самого старого существующего администратора и неаутентифицированный файловый менеджер, доступный через основной PHP-файл вредоносного плагина.
Файловый менеджер не умеет исполнять команды на сервере, но это не делает его безобидным: через него можно загрузить новые файлы и продолжить компрометацию другим способом. Хуже другое: удаление плагина-двойника WP Smart Thumbnails не гарантирует восстановления контроля. По данным Patchstack, скрытая учётная запись и секретный адрес входа могут остаться рабочими благодаря отдельным вспомогательным плагинам с датами в прошлом. Такой приём снижает шанс, что их заметят при поверхностной проверке недавних изменений.
Особенно неприятна скрытая учётная запись. Она не показывается в разделе «Пользователи», не попадает в фильтр администраторов и не учитывается в счётчиках над списком. При этом её права не урезаны: это полноценный администратор, которого владелец сайта не видит в штатной панели. Для интернет-магазина последствия могут выйти за пределы самой CMS — от подмены страниц оплаты и внедрения стороннего кода до утечки клиентских данных и компрометации интеграций.
Патчи уже доступны: WPC Product Bundles for WooCommerce следует обновить как минимум до версии 8.6.7, Ninja Forms — до 3.15.4. Но владельцам сайтов, где эти версии были установлены до обновления, стоит отделить две задачи. Первая — закрыть известную точку входа обновлением. Вторая — искать следы уже состоявшейся атаки: неизвестные плагины, дополнительные PHP-файлы в каталоге расширений, подозрительные учётные записи, неочевидные URL авторизации и изменения в заказах либо отправках форм.
Для разработчиков и агентств здесь нет экзотики: уязвимости WordPress плагинов регулярно превращают административную сессию в самый удобный инструмент атакующего. Важна не только политика обновлений, но и контроль того, что именно меняется на сайтах клиентов: инвентаризация плагинов, журналирование действий администраторов, проверка файлов после инцидента и отдельный процесс реакции на XSS. Иначе «обновили до безопасной версии» легко станет красивой формулировкой в отчёте о сайте, где чужой администратор уже давно пережил уязвимый релиз.