WordPress kihasználás
A Patchstack aktívan kihasznált WordPress-kampányt azonosított, amely több, egymástól független plugin tárolt XSS-sérülékenységét használja ugyanannak a JavaScript-payloadnak a célba juttatására. Október 4-én a WPC Product Bundles for WooCommerce CVE-2026-93836, másnap a Ninja Forms CVE-2026-94504 hibáján keresztül figyelték meg a támadásokat. A kód akkor aktiválódik, amikor egy bejelentkezett WordPress-adminisztrátor megnyitja a manipulált tartalmat, majd annak hitelesített munkamenetét használja a további kompromittáláshoz.
A payload egy WP Smart Thumbnails néven álcázott rosszindulatú plugint telepít, majd több, egymástól független visszatérési lehetőséget épít ki. Létrehoz egy hagyományos adminfiókot, egy második adminisztrátort pedig elrejt a WordPress Users felületéről. Ehhez mu-plugin kód módosítja a felhasználói lekérdezéseket és még az adminisztrátorok kijelzett számát is. Emellett létrejön egy speciális _wplogin paraméteres magic login URL, amelynek birtokosa jelszó nélkül a webhely legrégebbi adminisztrátoraként jelentkezhet be. Negyedik hozzáférési útvonalként a támadó plugin egy hitelesítés nélkül elérhető fájlkezelőt is tartalmaz.
A perzisztencia kifejezetten megnehezíti az incidenskezelést. A támadó által létrehozott mu-pluginok nem jelennek meg a normál Plugins képernyőn, ezért a rosszindulatú plugin törlése sem szünteti meg őket. A fájlokat ráadásul visszadátumozzák a WordPress-telepítés legrégebbi állományának időbélyegére, így a legutóbb módosított fájlok keresése könnyen átugorhatja őket. Az obfuszkált komponensekhez telepítésenként új kulcs készül, ezért a fix fájlhash-ekre épülő detektálás sem elegendő.
A Patchstack a WPC Product Bundles esetében 8.6.7-re vagy újabbra, Ninja Formsnál 3.15.4-re vagy újabbra frissítést javasol. Ha az XSS adminisztrátori böngészőben már lefutott, a webhelyet kompromittáltnak kell tekinteni, közvetlenül az adatbázisból kell ellenőrizni az adminfiókokat, át kell vizsgálni az mu-plugins könyvtárat és a kampányhoz kapcsolódó WordPress-opciókat, majd eltávolítani a perzisztenciát, lecserélni a privilegizált hitelesítő adatokat és a WordPress authentication saltokat.