Navegación

Los hackers explotan vulnerabilidades XSS en Ninja Forms y WPC Product Bundles para instalar administradores ocultos de WordPress.

fuente: https://securityonline.info/wordpress-xss-campaign-hidden-admin/

Según Patchstack, los atacantes están explotando dos vulnerabilidades XSS almacenadas sin autenticación en Ninja Forms y WPC Product Bundles para WooCommerce. La campaña XSS de WordPress instala un script que secuestra la sesión de un administrador e instala cuatro puertas traseras, incluyendo una cuenta de administrador oculta al panel de control. Los propietarios de sitios web deben actualizar ambos plugins y buscar señales de compromiso.

Por qué es importante

Ambos plugins son ampliamente utilizados. Patchstack contabiliza más de 500.000 instalaciones activas de Ninja Forms y más de 30.000 de WPC Product Bundles. Cada vulnerabilidad tiene una puntuación CVSS de 7.1.

La explotación está confirmada. Patchstack afirma que su telemetría detectó la carga útil por primera vez el 4 de octubre de 2026 en WPC Product Bundles. Al día siguiente, la misma carga útil llegó a través de Ninja Forms. La empresa advierte que "hemos confirmado dos casos, no esperamos que el número final sea".

Lo peor es que el daño persiste incluso después de que se haya aplicado el parche. Patchstack subraya que eliminar el plugin vulnerable, o incluso el malicioso, no cierra la mayoría de las puertas traseras que deja esta campaña XSS en WordPress.

Cómo funciona el ataque XSS almacenado como punto de entrada

Ninguna de las vulnerabilidades requiere inicio de sesión. En WPC Product Bundles (CVE-2026-93836), un campo de cantidad acepta un número seguido de código adicional. Este valor se inserta en los datos del pedido de WooCommerce y posteriormente se muestra de forma insegura. En Ninja Forms (CVE-2026-94504), los envíos de formularios pueden mostrarse sin codificación segura en el editor de administración antiguo.

El atacante envía datos maliciosos y espera. Cuando un administrador abre el pedido o el formulario, se carga un script desde el dominio del atacante, imgcdn1.com. Como indica Patchstack, el XSS almacenado «elimina la parte más difícil del ataque: conseguir que un usuario con privilegios coopere». Aprovechando la sesión de administrador

El script nunca roba cookies. En cambio, se ejecuta dentro del navegador del administrador y reutiliza la sesión activa. Obtiene los tokens de seguridad que WordPress requiere y realiza acciones privilegiadas por sí mismo. Por consiguiente, la protección de cookies HttpOnly no ofrece ninguna defensa en este caso.

Cuatro vías de acceso

El script instala un plugin falso llamado "WP Smart Thumbnails" y crea un nuevo administrador. El plugin oculta un gestor de archivos no autenticado al que cualquiera puede acceder mediante una solicitud directa. Una segunda fase añade plugins imprescindibles que ocultan otra cuenta de administrador en la pantalla de Usuarios.

También crea un enlace de "inicio de sesión mágico". Según Patchstack, "cualquier persona que tenga la URL inicia sesión silenciosamente como el propietario original". Finalmente, el malware modifica la fecha de sus propios archivos para que parezcan más antiguos que la propia instalación de WordPress.

Una carga útil, múltiples puntos de entrada posibles

Los dos cargadores son diferentes, pero obtienen el mismo script de segunda fase del mismo servidor. Esa carga útil compartida es lo que vincula ambos ataques a una misma operación. Patchstack explica que "el plugin que proporciona el XSS inicial es prácticamente irrelevante". Una vez que el código se ejecuta en el navegador del administrador, el resto de la cadena es idéntica.

En otras palabras, los atacantes pueden añadir nuevas vulnerabilidades XSS almacenadas sin necesidad de reconstruir su malware. Patchstack prevé que se añadirán más complementos a la lista. El volumen de explotación sigue siendo limitado por ahora, pero la empresa afirma que ninguna cifra representa un límite máximo.

Últimas noticias

03 DE JULIO, 2026

PamStealer ataca a los usuarios de Mac a través de sitios web falsos de Maccy.

Un script compilado de AppleScript ejecuta un programa malicioso de Rust que valida la contraseña de inicio de sesión introducida mediante PAM y, a continuación...

Leer artículo →
03 DE JULIO, 2026

Se activan las reservas de nombres de usuario de WhatsApp: ¿Cuáles son las preocupaciones de seguridad para 2 mil millones de usuarios?

WhatsApp ha comenzado a permitir a los usuarios reservar nombres de usuario antes del lanzamiento de una función más amplia prevista para finales de este año, l...

Leer artículo →
02 DE JULIO, 2026

Cisco finalmente confirma que los atacantes explotaron una vulnerabilidad en Unified CM.

Cisco confirmó que los atacantes están explotando una vulnerabilidad de Unified Communications Manager (Unified CM) que se corrigió a principios de junio. Unifi...

Leer artículo →