fuente: https://securityonline.info/wordpress-xss-campaign-hidden-admin/
Según Patchstack, los atacantes están explotando dos vulnerabilidades XSS almacenadas sin autenticación en Ninja Forms y WPC Product Bundles para WooCommerce. La campaña XSS de WordPress instala un script que secuestra la sesión de un administrador e instala cuatro puertas traseras, incluyendo una cuenta de administrador oculta al panel de control. Los propietarios de sitios web deben actualizar ambos plugins y buscar señales de compromiso.
Por qué es importante
Ambos plugins son ampliamente utilizados. Patchstack contabiliza más de 500.000 instalaciones activas de Ninja Forms y más de 30.000 de WPC Product Bundles. Cada vulnerabilidad tiene una puntuación CVSS de 7.1.
La explotación está confirmada. Patchstack afirma que su telemetría detectó la carga útil por primera vez el 4 de octubre de 2026 en WPC Product Bundles. Al día siguiente, la misma carga útil llegó a través de Ninja Forms. La empresa advierte que "hemos confirmado dos casos, no esperamos que el número final sea".
Lo peor es que el daño persiste incluso después de que se haya aplicado el parche. Patchstack subraya que eliminar el plugin vulnerable, o incluso el malicioso, no cierra la mayoría de las puertas traseras que deja esta campaña XSS en WordPress.
Cómo funciona el ataque XSS almacenado como punto de entrada
Ninguna de las vulnerabilidades requiere inicio de sesión. En WPC Product Bundles (CVE-2026-93836), un campo de cantidad acepta un número seguido de código adicional. Este valor se inserta en los datos del pedido de WooCommerce y posteriormente se muestra de forma insegura. En Ninja Forms (CVE-2026-94504), los envíos de formularios pueden mostrarse sin codificación segura en el editor de administración antiguo.
El atacante envía datos maliciosos y espera. Cuando un administrador abre el pedido o el formulario, se carga un script desde el dominio del atacante, imgcdn1.com. Como indica Patchstack, el XSS almacenado «elimina la parte más difícil del ataque: conseguir que un usuario con privilegios coopere». Aprovechando la sesión de administrador
El script nunca roba cookies. En cambio, se ejecuta dentro del navegador del administrador y reutiliza la sesión activa. Obtiene los tokens de seguridad que WordPress requiere y realiza acciones privilegiadas por sí mismo. Por consiguiente, la protección de cookies HttpOnly no ofrece ninguna defensa en este caso.
Cuatro vías de acceso
El script instala un plugin falso llamado "WP Smart Thumbnails" y crea un nuevo administrador. El plugin oculta un gestor de archivos no autenticado al que cualquiera puede acceder mediante una solicitud directa. Una segunda fase añade plugins imprescindibles que ocultan otra cuenta de administrador en la pantalla de Usuarios.
También crea un enlace de "inicio de sesión mágico". Según Patchstack, "cualquier persona que tenga la URL inicia sesión silenciosamente como el propietario original". Finalmente, el malware modifica la fecha de sus propios archivos para que parezcan más antiguos que la propia instalación de WordPress.
Una carga útil, múltiples puntos de entrada posibles
Los dos cargadores son diferentes, pero obtienen el mismo script de segunda fase del mismo servidor. Esa carga útil compartida es lo que vincula ambos ataques a una misma operación. Patchstack explica que "el plugin que proporciona el XSS inicial es prácticamente irrelevante". Una vez que el código se ejecuta en el navegador del administrador, el resto de la cadena es idéntica.
En otras palabras, los atacantes pueden añadir nuevas vulnerabilidades XSS almacenadas sin necesidad de reconstruir su malware. Patchstack prevé que se añadirán más complementos a la lista. El volumen de explotación sigue siendo limitado por ahora, pero la empresa afirma que ninguna cifra representa un límite máximo.
SonicWall ha publicado parches para solucionar una vulnerabilidad de máxima gravedad de falsificación de solicitudes del lado del servidor (SSRF) en los disposi...
Leer artículo →Un nuevo tipo de ataque ClickFix utiliza sitios web comprometidos para engañar a los usuarios y lograr que ejecuten una carga maliciosa almacenada en la caché d...
Leer artículo →WordPress lanzó la versión 7.1.3 el 6 de octubre de 2026 para corregir vulnerabilidades de cross-site scripting (XSS), inyección SQL y divulgación de informació...
Leer artículo →