Navegación

Los hackers explotan vulnerabilidades XSS en Ninja Forms y WPC Product Bundles para instalar administradores ocultos de WordPress.

fuente: https://securityonline.info/wordpress-xss-campaign-hidden-admin/

Según Patchstack, los atacantes están explotando dos vulnerabilidades XSS almacenadas sin autenticación en Ninja Forms y WPC Product Bundles para WooCommerce. La campaña XSS de WordPress instala un script que secuestra la sesión de un administrador e instala cuatro puertas traseras, incluyendo una cuenta de administrador oculta al panel de control. Los propietarios de sitios web deben actualizar ambos plugins y buscar señales de compromiso.

Por qué es importante

Ambos plugins son ampliamente utilizados. Patchstack contabiliza más de 500.000 instalaciones activas de Ninja Forms y más de 30.000 de WPC Product Bundles. Cada vulnerabilidad tiene una puntuación CVSS de 7.1.

La explotación está confirmada. Patchstack afirma que su telemetría detectó la carga útil por primera vez el 4 de octubre de 2026 en WPC Product Bundles. Al día siguiente, la misma carga útil llegó a través de Ninja Forms. La empresa advierte que "hemos confirmado dos casos, no esperamos que el número final sea".

Lo peor es que el daño persiste incluso después de que se haya aplicado el parche. Patchstack subraya que eliminar el plugin vulnerable, o incluso el malicioso, no cierra la mayoría de las puertas traseras que deja esta campaña XSS en WordPress.

Cómo funciona el ataque XSS almacenado como punto de entrada

Ninguna de las vulnerabilidades requiere inicio de sesión. En WPC Product Bundles (CVE-2026-93836), un campo de cantidad acepta un número seguido de código adicional. Este valor se inserta en los datos del pedido de WooCommerce y posteriormente se muestra de forma insegura. En Ninja Forms (CVE-2026-94504), los envíos de formularios pueden mostrarse sin codificación segura en el editor de administración antiguo.

El atacante envía datos maliciosos y espera. Cuando un administrador abre el pedido o el formulario, se carga un script desde el dominio del atacante, imgcdn1.com. Como indica Patchstack, el XSS almacenado «elimina la parte más difícil del ataque: conseguir que un usuario con privilegios coopere». Aprovechando la sesión de administrador

El script nunca roba cookies. En cambio, se ejecuta dentro del navegador del administrador y reutiliza la sesión activa. Obtiene los tokens de seguridad que WordPress requiere y realiza acciones privilegiadas por sí mismo. Por consiguiente, la protección de cookies HttpOnly no ofrece ninguna defensa en este caso.

Cuatro vías de acceso

El script instala un plugin falso llamado "WP Smart Thumbnails" y crea un nuevo administrador. El plugin oculta un gestor de archivos no autenticado al que cualquiera puede acceder mediante una solicitud directa. Una segunda fase añade plugins imprescindibles que ocultan otra cuenta de administrador en la pantalla de Usuarios.

También crea un enlace de "inicio de sesión mágico". Según Patchstack, "cualquier persona que tenga la URL inicia sesión silenciosamente como el propietario original". Finalmente, el malware modifica la fecha de sus propios archivos para que parezcan más antiguos que la propia instalación de WordPress.

Una carga útil, múltiples puntos de entrada posibles

Los dos cargadores son diferentes, pero obtienen el mismo script de segunda fase del mismo servidor. Esa carga útil compartida es lo que vincula ambos ataques a una misma operación. Patchstack explica que "el plugin que proporciona el XSS inicial es prácticamente irrelevante". Una vez que el código se ejecuta en el navegador del administrador, el resto de la cadena es idéntica.

En otras palabras, los atacantes pueden añadir nuevas vulnerabilidades XSS almacenadas sin necesidad de reconstruir su malware. Patchstack prevé que se añadirán más complementos a la lista. El volumen de explotación sigue siendo limitado por ahora, pero la empresa afirma que ninguna cifra representa un límite máximo.

Últimas noticias

07 DE OCTUBRE, 2026

Advantest confirma el robo de información personal en un ataque de ransomware.

Advantest Corporation está notificando a las personas afectadas que un ataque de ransomware ocurrido a principios de este año expuso sus datos personales. La em...

Leer artículo →
07 DE OCTUBRE, 2026

El Mythos Anthropic abruma la ciberseguridad con fallos.

La avanzada inteligencia artificial de Anthropic descubrió recientemente decenas de miles de vulnerabilidades potenciales ocultas en bases de código abierto. Si...

Leer artículo →
07 DE OCTUBRE, 2026

Vulnerabilidades de OpenSSH permitirían recuperar texto plano, escribir archivos e inyecciones

La versión OpenSSH 10.6, lanzada el 6 de octubre de 2026, corrige vulnerabilidades de seguridad que podrían permitir la exposición de secretos, la escritura de...

Leer artículo →