Navegación

Los hackers explotan vulnerabilidades XSS en Ninja Forms y WPC Product Bundles para instalar administradores ocultos de WordPress.

fuente: https://securityonline.info/wordpress-xss-campaign-hidden-admin/

Según Patchstack, los atacantes están explotando dos vulnerabilidades XSS almacenadas sin autenticación en Ninja Forms y WPC Product Bundles para WooCommerce. La campaña XSS de WordPress instala un script que secuestra la sesión de un administrador e instala cuatro puertas traseras, incluyendo una cuenta de administrador oculta al panel de control. Los propietarios de sitios web deben actualizar ambos plugins y buscar señales de compromiso.

Por qué es importante

Ambos plugins son ampliamente utilizados. Patchstack contabiliza más de 500.000 instalaciones activas de Ninja Forms y más de 30.000 de WPC Product Bundles. Cada vulnerabilidad tiene una puntuación CVSS de 7.1.

La explotación está confirmada. Patchstack afirma que su telemetría detectó la carga útil por primera vez el 4 de octubre de 2026 en WPC Product Bundles. Al día siguiente, la misma carga útil llegó a través de Ninja Forms. La empresa advierte que "hemos confirmado dos casos, no esperamos que el número final sea".

Lo peor es que el daño persiste incluso después de que se haya aplicado el parche. Patchstack subraya que eliminar el plugin vulnerable, o incluso el malicioso, no cierra la mayoría de las puertas traseras que deja esta campaña XSS en WordPress.

Cómo funciona el ataque XSS almacenado como punto de entrada

Ninguna de las vulnerabilidades requiere inicio de sesión. En WPC Product Bundles (CVE-2026-93836), un campo de cantidad acepta un número seguido de código adicional. Este valor se inserta en los datos del pedido de WooCommerce y posteriormente se muestra de forma insegura. En Ninja Forms (CVE-2026-94504), los envíos de formularios pueden mostrarse sin codificación segura en el editor de administración antiguo.

El atacante envía datos maliciosos y espera. Cuando un administrador abre el pedido o el formulario, se carga un script desde el dominio del atacante, imgcdn1.com. Como indica Patchstack, el XSS almacenado «elimina la parte más difícil del ataque: conseguir que un usuario con privilegios coopere». Aprovechando la sesión de administrador

El script nunca roba cookies. En cambio, se ejecuta dentro del navegador del administrador y reutiliza la sesión activa. Obtiene los tokens de seguridad que WordPress requiere y realiza acciones privilegiadas por sí mismo. Por consiguiente, la protección de cookies HttpOnly no ofrece ninguna defensa en este caso.

Cuatro vías de acceso

El script instala un plugin falso llamado "WP Smart Thumbnails" y crea un nuevo administrador. El plugin oculta un gestor de archivos no autenticado al que cualquiera puede acceder mediante una solicitud directa. Una segunda fase añade plugins imprescindibles que ocultan otra cuenta de administrador en la pantalla de Usuarios.

También crea un enlace de "inicio de sesión mágico". Según Patchstack, "cualquier persona que tenga la URL inicia sesión silenciosamente como el propietario original". Finalmente, el malware modifica la fecha de sus propios archivos para que parezcan más antiguos que la propia instalación de WordPress.

Una carga útil, múltiples puntos de entrada posibles

Los dos cargadores son diferentes, pero obtienen el mismo script de segunda fase del mismo servidor. Esa carga útil compartida es lo que vincula ambos ataques a una misma operación. Patchstack explica que "el plugin que proporciona el XSS inicial es prácticamente irrelevante". Una vez que el código se ejecuta en el navegador del administrador, el resto de la cadena es idéntica.

En otras palabras, los atacantes pueden añadir nuevas vulnerabilidades XSS almacenadas sin necesidad de reconstruir su malware. Patchstack prevé que se añadirán más complementos a la lista. El volumen de explotación sigue siendo limitado por ahora, pero la empresa afirma que ninguna cifra representa un límite máximo.

Últimas noticias

21 DE JUNIO, 2026

CyberSentinel AI: la plataforma con 33 herramientas de seguridad (incluyendo Nmap, SQLMap y ZAP) que utiliza Claude y GPT

Una nueva plataforma de ciberseguridad de código abierto llamada CyberSentinel AI v3.0 ha surgido como un avance significativo en las herramientas de seguridad...

Leer artículo →
21 DE JUNIO, 2026

El ransomware GentleKiller explota controladores vulnerables para desactivar más de 400 procesos de seguridad EDR

Un framework altamente sofisticado diseñado para neutralizar sistemas EDR, denominado GentleKiller, fue utilizado por la banda de ransomware como servicio (RaaS...

Leer artículo →
21 DE JUNIO, 2026

Olvide las filtraciones de datos: la verdadera amenaza de la IA en la sombra es el control de acceso

La primera ola de preocupación por la IA empresarial fue sencilla. Consistía simplemente en empleados que pegaban datos confidenciales en herramientas públicas...

Leer artículo →