Уязвимость в плагине Ninja Forms позволяет скрыть администратора сайта WordPress

Исследователи Patchstack зафиксировали попытки взлома сайтов WordPress через плагин для создания форм Ninja Forms.

Уязвимость в плагине Ninja Forms позволяет скрыть администратора сайта WordPress

Злоумышленники отправляют вредоносный код через обычную форму и ждут, когда её заполнение откроет администратор. После этого скрипт может воспользоваться его активной сессией, чтобы закрепиться на сайте.

Атаки на Ninja Forms исследователи обнаружили 5 октября 2026 года. Уязвимость CVE-2026-94504 затрагивает версии до 3.15.3 включительно: плагин сохраняет введённый в некоторые поля текст, а затем может показать его в старом интерфейсе просмотра заявок без надлежащей обработки HTML. Для отправки такого заполнения учётная запись WordPress не нужна. Код запускается позже, когда заявку просматривает вошедший в систему администратор.

В обнаруженных запросах злоумышленники помещали загрузчик в несколько полей формы. Он обращался к скрипту x.js на домене imgcdn1.com. Скрипт не считывает cookie администратора: запросы к панели управления автоматически используют уже открытую сессию. Получив необходимые для административных действий защитные токены, он устанавливает вредоносный плагин и создаёт новую учётную запись с правами администратора.

Вредоносный плагин выдаёт себя за WP Smart Thumbnails 1.2.4 от MediaPress Labs. Исследователи изучили его содержимое и обнаружили файловый менеджер, доступный по прямому запросу без входа в WordPress. Он позволяет просматривать, загружать, удалять и изменять файлы. Командной оболочки в нём нет, но возможности записывать файлы достаточно, чтобы разместить на сайте другой вредоносный код.

Как атака через Ninja Forms сохраняет доступ к сайту

Успешный запуск скрипта оставляет злоумышленникам четыре способа вернуться на сайт. Первый связан с созданной через панель управления учётной записью администратора, которую можно увидеть в списке пользователей. Второй использует ещё одну учётную запись с теми же правами: вредоносный код скрывает её из списка и счётчиков панели управления с помощью автоматически загружаемого плагина WordPress.

Третий способ связан с особым адресом входа. Он позволяет войти от имени самого старого из существующих администраторов сайта. Четвёртый путь предоставляет файловый менеджер в WP Smart Thumbnails. Код, скрывающий учётную запись и обеспечивающий вход по особому адресу, записывается отдельно от этого плагина. Поэтому удаление WP Smart Thumbnails само по себе не закрывает эти два пути доступа.

Та же схема появилась в наблюдениях Patchstack днём раньше. 4 октября исследователи увидели попытки использовать уязвимость CVE-2026-93836 в плагине WPC Product Bundles for WooCommerce. Там вредоносный код сохранялся в данных заказа, но загружал тот же x.js. По данным Patchstack, Ninja Forms установлен более чем на 500 000 сайтов, а WPC Product Bundles for WooCommerce имеет свыше 30 000 активных установок. Зафиксированный исследователями объём атак на момент публикации оставался ограниченным.

Для Ninja Forms исправление вышло в версии 3.15.4: разработчики усилили безопасную обработку вывода на странице редактирования заявок. Владельцам сайтов с более ранней версией нужно обновить плагин и проверить, не успела ли атака сработать. Patchstack советует искать обращения к imgcdn1.com и файлы WP Smart Thumbnails, а администраторов сверять напрямую с базой данных: скрытая учётная запись в панели WordPress не отображается.

Источники: Patchstack, Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий