Popularność wtyczki WordPressa działa na korzyść jej twórców tylko do momentu, w którym ktoś znajdzie sposób na wykorzystanie błędu na dużą skalę. Ninja Forms ma ponad 500 tys. aktywnych instalacji, a podatność w starszych wersjach wtyczki jest już wykorzystywana w realnych atakach.
Ta sama kampania uderza również w WPC Product Bundles for WooCommerce, używane na ponad 30 tys. stron. W obu przypadkach celem jest doprowadzenie do wykonania złośliwego kodu w panelu WordPressa, a później utrzymanie dostępu do witryny. Aktualizacja zamyka drogę do nowych prób ataku, ale nie usuwa zmian pozostawionych na stronie, która została wcześniej przejęta.
Najważniejsze informacje w skrócie:
- kampania wykorzystuje podatności stored XSS w dwóch wtyczkach WordPressa,
- Ninja Forms działa na ponad 500 tys. stron,
- zagrożone są wersje Ninja Forms do 3.15.3 włącznie,
- WPC Product Bundles for WooCommerce jest podatne do wersji 8.6.6,
- poprawione wersje to odpowiednio 3.15.4 oraz 8.6.7,
- sama aktualizacja nie wystarczy, jeśli strona została już wcześniej zainfekowana.
Ninja Forms stało się częścią aktywnej kampanii
Pierwsze próby wykorzystania obecnej kampanii badacze zaobserwowali 4 października w przypadku WPC Product Bundles for WooCommerce. Dzień później ten sam mechanizm pojawił się przy atakach na Ninja Forms. Obie wtyczki nie są ze sobą bezpośrednio powiązane, ale napastnicy wykorzystują podatności tego samego typu i dążą do podobnego rezultatu: uruchomienia złośliwego skryptu w środowisku WordPressa.
W Ninja Forms problem oznaczony jako CVE-2026-94504 dotyczy wersji do 3.15.3 włącznie. WPC Product Bundles jest podatne na CVE-2026-93836 do wersji 8.6.6. W obu przypadkach chodzi o stored XSS, czyli sytuację, w której złośliwy fragment kodu może zostać zapisany w danych witryny i uruchomić się później podczas ich wyświetlania.
To ważne rozróżnienie, bo nie mamy do czynienia z błędem pozwalającym każdemu anonimowemu użytkownikowi natychmiast przejąć dowolną stronę. Atak wymaga doprowadzenia do wykonania przygotowanego skryptu w przeglądarce zalogowanego administratora. Problem polega na tym, że gdy ten etap się powiedzie, napastnik może wykorzystać uprawnienia administratora bez konieczności poznawania jego hasła.
Stored XSS wygląda niepozornie, dopóki nie dostanie uprawnień administratora
XSS bywa traktowany jako mniej spektakularna klasa błędów niż zdalne wykonanie kodu czy obejście uwierzytelnienia. W tym przypadku skutki dobrze pokazują, dlaczego sama nazwa podatności mówi niewiele o faktycznym ryzyku. Skrypt zapisany w danych strony może zostać uruchomiony w kontekście administratora, a jego przeglądarka posiada wtedy dostęp do funkcji, których zwykły użytkownik nie może wykorzystać.
W praktyce oznacza to możliwość wykonywania działań przy użyciu legalnej sesji WordPressa. Kampania nie kończy się więc na wyświetleniu skryptu w panelu. Atakujący próbują instalować własne mechanizmy dostępu i tworzyć nieautoryzowane konta administratorów, aby zachować kontrolę nad witryną także po zakończeniu pierwszego etapu ataku.
Dla właściciela strony jest to znacznie poważniejszy problem niż sama obecność podatnej wtyczki. Po uzyskaniu dostępu administratora napastnik może modyfikować pliki, ingerować w konfigurację WordPressa, instalować dodatkowe komponenty albo pozostawić sobie drogę powrotu. W sklepie WooCommerce dochodzą do tego dane klientów, zamówienia i cała infrastruktura sprzedażowa, więc skutki kompromitacji mogą szybko wykroczyć poza jedną podatną wtyczkę.
Aktualizacja blokuje lukę, ale nie sprząta po atakującym
Właściciele stron korzystających z Ninja Forms powinni używać co najmniej wersji 3.15.4, natomiast WPC Product Bundles for WooCommerce wymaga aktualizacji do 8.6.7 lub nowszej. W przypadku aktywnie wykorzystywanej podatności odkładanie aktualizacji jest znacznie gorszym pomysłem niż przy błędzie ujawnionym wyłącznie w dokumentacji bezpieczeństwa.
Sama instalacja poprawionej wersji rozwiązuje jednak tylko jeden problem: zamyka podatność przed kolejnymi próbami jej wykorzystania. Jeżeli napastnik zdążył wcześniej uzyskać dostęp do strony i pozostawić na niej dodatkowe konto, backdoor albo zmodyfikowany komponent, aktualizacja wtyczki tego nie cofnie. Taka witryna wymaga już sprawdzenia pod kątem śladów kompromitacji.
Administrator powinien więc zweryfikować listę użytkowników z uprawnieniami administracyjnymi, zainstalowane wtyczki, ostatnie zmiany w plikach oraz logi serwera i WordPressa. Warto również zmienić dane dostępowe po zakończeniu czyszczenia strony. Przy poważniejszych podejrzeniach bezpieczniejsze będzie odtworzenie witryny z pewnej kopii zapasowej niż ręczne usuwanie pojedynczych elementów bez wiedzy, co jeszcze zostało zmienione.
Pół miliona instalacji zmienia zwykły błąd w atrakcyjny cel
Ninja Forms jest dobrym przykładem problemu charakterystycznego dla całego ekosystemu WordPressa. Sam CMS nie musi zawierać krytycznej luki, aby ogromna liczba stron nagle znalazła się w zasięgu jednej kampanii. Wystarczy popularna wtyczka, błąd możliwy do automatycznego wykorzystania i instalacje, które przez kilka tygodni nie zostaną zaktualizowane.
Skala ma tutaj znaczenie ekonomiczne również dla samych atakujących. Przy ponad 500 tys. instalacji nie trzeba wiedzieć wcześniej, która konkretna strona używa podatnej wersji. Można automatyzować wyszukiwanie celów i powtarzać podobne próby na dużej liczbie witryn, licząc na administratorów, którzy nie aktualizują rozszerzeń regularnie albo nie monitorują zmian na serwerze.
WordPress od lat pozostaje atrakcyjnym celem właśnie dlatego, że jego ogromny ekosystem jest jednocześnie jego największą przewagą i największym obciążeniem bezpieczeństwa. Tysiące rozszerzeń pozwalają szybko zbudować praktycznie dowolną stronę, ale każda dodatkowa wtyczka rozszerza też powierzchnię ataku. W przypadku Ninja Forms problem przestał być teoretycznym wpisem w bazie CVE. Ktoś już sprawdza go na prawdziwych stronach.
Źródła: Patchstack, BleepingComputer
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Codziennie publikujemy najważniejsze informacje z Polski i ze świata dotyczące technologii, sztucznej inteligencji, nowych rozwiązań cyfrowych oraz trendów technologicznych, które kształtują przyszłość.
Obserwuj nas na Facebooku, aby być na bieżąco z najważniejszymi wydarzeniami ze świata technologii.



