Ninja Forms Eklentisindeki Güvenlik Açığı, WordPress Sitelerini Hedef Alıyor
Ninja Forms ve WPC Product Bundles eklentilerindeki XSS açıkları, WordPress sitelerine sızmak için kullanılıyor. Güncellemeler şart.

Görsel kaynağı: bleepstatic.com
Hackerlar, Ninja Forms ve WooCommerce için WPC Product Bundles gibi iki bağımsız WordPress eklentisindeki saklı çapraz site scripti (XSS) açıklarını kullanarak, arka kapılar kuruyor ve sahte yönetici hesapları oluşturuyor.
Her iki açık da yüksek şiddet puanına sahip ve istismar için kimlik doğrulama gerektiriyor. Bu açıklar, WPC Product Bundles için CVE-2026-93836 ve Ninja Forms için CVE-2026-94504 olarak takip ediliyor. WPC Product Bundles, 8.6.6 ve daha eski sürümleri etkilemekte, Ninja Forms ise 3.15.3 ve daha eski sürümlerinde sorun yaratmaktadır.
Ninja Forms eklentisi, 500.000'den fazla sitede kullanılıyor ve kullanıcıların kod yazmadan özel formlar oluşturmasına olanak tanıyor. WPC Product Bundles ise grup ürünlerini paketler halinde depolamayı sağlıyor ve 30.000'den fazla WordPress sitesinde aktif durumda.
Patchstack güvenlik platformundaki araştırmacılar, bu kampanyayı 4 Ekim'de WPC Product Bundles kullanıcıları üzerinde tespit etti. Ertesi gün, aynı aktivite Ninja Forms eklentisine karşı da gözlemlendi. Her iki saldırıda da, aynı JavaScript yükü 'imgcdn1[.]com' üzerinden gönderilerek, iki eklentiyi hedef alan tehdit aktörünün aynı olduğu ortaya çıktı.
Araştırmacılara göre, saldırgan, WooCommerce sipariş verileri veya Ninja Forms gönderimlerinde kötü niyetli JavaScript (x.js) eklemeye çalışıyor. Kimliği doğrulanmış bir WordPress oturumu ile içerik yüklendiğinde, script yürütülüyor. Bu aşamada, gerekli yönetici kimlik bilgileri elde ediliyor ve 'MediaPress Labs' tarafından üretilen 'WP Smart Thumbnails' adlı kötü amaçlı eklenti yükleniyor.
Yükleme tamamlandıktan sonra, JavaScript yükü ve kötü amaçlı eklentinin PHP scriptleri, ele geçirilen siteye dört erişim mekanizması kuruyor. Dosya yöneticisi komutları çalıştıramasa da, siteye ek yükler eklemek için kullanılabiliyor.
WP Smart Thumbnails eklentisi kaldırıldığında bile, gizli hesap ve URL, ayrı saldırı eklentileri aracılığıyla işlev görmeye devam ediyor. Patchstack, "Gizli hesap, Kullanıcılar → Tüm Kullanıcılar bölümünde görünmüyor, Yönetici filtrelerinde yer almıyor ve liste üzerindeki toplam sayılara dahil edilmiyor," diyerek, bu hesabın tamamen yetkili bir yönetici olduğunu belirtiyor.
Patchstack, şu an için istismarların sınırlı olduğunu, ancak site yöneticilerine etkilenen eklentilerin en son sürümlerine, yani WPC Product Bundles için 8.6.7 ve Ninja Forms için 3.15.4 veya daha üstü sürümlere güncellemelerini tavsiye ediyor. Zayıf eklentilerin güncellenmesi, daha fazla istismarı önlüyor; ancak mevcut enfeksiyonları temizlemiyor. Yönetici hesaplarının, herhangi bir tehlike belirtisi için kontrol edilmesi şiddetle öneriliyor.
Yazar: TeknoFiber Editör Ekibi
Haber Merkezi
TeknoFiber editöryal ekibi; teknoloji, yapay zeka, siber güvenlik, mobil ve oyun dünyasındaki gelişmeleri güvenilir kaynaklardan takip edip Türkçe haberleştirir.
Tüm yazılarını gör









