ハッカーが、WordPressプラグイン「Ninja Forms」と「WPC Product Bundles for WooCommerce」に存在する格納型クロスサイトスクリプティング(XSS)の脆弱性を悪用し、バックドアの設置や不正な管理者アカウントの作成を行っています。両プラグインに関連はありません。
2件の脆弱性はいずれも重要度「高」と評価されており、悪用には認証済みセッションが必要です。識別番号は、WPC Product Bundles for WooCommerceのバージョン8.6.6以前に影響する「CVE-2026-93836」と、Ninja Formsのバージョン3.15.3以前に影響する「CVE-2026-94504」です。
Ninja Formsは50万以上のサイトにインストールされており、コードを書かずにカスタムフォームを作成できるプラグインです。
WPC Product Bundles for WooCommerceは、複数の商品をバンドルとしてまとめて販売できるプラグインで、3万以上のWordPressサイトで有効化されています。
この攻撃キャンペーンは、WordPressのセキュリティプラットフォームを運営するPatchstackの研究者が10月4日、WPC Product Bundles for WooCommerceのユーザーを狙う攻撃として確認しました。翌日には、Ninja Formsに対する同様の攻撃も観測されています。
どちらの攻撃でも、「imgcdn1[.]com」から同一のJavaScriptペイロードが配信されていました。このことから、2つのプラグインへの攻撃は同じ攻撃者によるものとみられます。
研究者によると、攻撃者はWooCommerceの注文データやNinja Formsの送信内容に、悪意のあるJavaScript(x.js)を仕込もうとします。ログイン中の管理者がそのコンテンツを読み込むと、スクリプトは認証済みのWordPressセッションを使って実行されます。
実行されたスクリプトは、管理操作に必要なnonceを取得します。続いてWordPress本来の機能を悪用し、「MediaPress Labs」が提供する「WP Smart Thumbnails」バージョン1.2.4を装った悪意のあるプラグインをインストールして、管理者アカウントを作成します。
この段階で、JavaScriptペイロードと悪意のあるプラグインのPHPスクリプトは、侵害したサイトへの4つのアクセス手段を確保します。
- 通常表示される管理者アカウント
- ダッシュボードのユーザー一覧から隠された管理者アカウント
- サイト上で最も古い既存の管理者として認証される秘密のログインURL
- 悪意のあるプラグインのメインPHPファイルへの直接リクエストでアクセスできる、認証不要のファイルマネージャー
このファイルマネージャーでコマンドは実行できませんが、サイトに追加のペイロードを設置する用途には使われかねません。
感染したサイトから「WP Smart Thumbnails」を削除しても、隠しアカウントと秘密のログインURLは機能し続けます。これらは別の補助的な攻撃用プラグインによって維持されており、検知を逃れるためにタイムスタンプが過去の日付に改ざんされています。
Patchstackは解説記事で、「この[隠し]アカウントは、[ユーザー]→[ユーザー一覧]に表示されず、管理者フィルターにも現れません。一覧上部の合計数にもカウントされません」と説明しています。さらに、「サイト所有者から見えない、完全な権限を持つ管理者です」と指摘しています。
Patchstackによると、現時点で悪用の規模は限定的です。同社はサイト管理者に対し、影響を受けるプラグインを最新版へ更新するよう呼びかけています。対象はWPC Product Bundles for WooCommerceのバージョン8.6.7以降と、Ninja Formsのバージョン3.15.4以降です。
脆弱なプラグインを更新すれば、新たな悪用は防げます。ただし、すでに感染している場合は、更新しても除去されません。管理者は侵害の兆候がないか、必ず確認してください。