Ninja-Forms-Lücke für WordPress-Hintertüren ausgenutzt
Angreifer nutzen Stored-Cross-Site-Scripting-Lücken (XSS) in zwei WordPress-Plugins aus, Ninja Forms und WPC Product Bundles for WooCommerce. Damit legen sie auf kompromittierten Seiten unerwünschte Administratorkonten an und installieren Hintertüren. Das berichtet Patchstack.
Die beiden Plugins haben nichts miteinander zu tun, die Angriffe scheinen aber aus derselben Quelle zu stammen. In beiden Fällen wurde dieselbe JavaScript-Schadsoftware von der Domain imgcdn1[.]com ausgeliefert.
Zwei Plugins, eine Schadsoftware
Mit Ninja Forms können Seitenbetreiber eigene Formulare erstellen, ohne Code zu schreiben. Das Plugin läuft auf mehr als 500.000 WordPress-Seiten. WPC Product Bundles for WooCommerce fasst in Onlineshops Produkte zu Paketen zusammen und ist auf mehr als 30.000 Seiten aktiv.
Die Lücken werden unter folgenden Kennungen geführt:
- CVE-2026-94504, betrifft Ninja Forms 3.15.3 und älter
- CVE-2026-93836, betrifft WPC Product Bundles for WooCommerce 8.6.6 und älter
Beide sind als hoher Schweregrad eingestuft, und für beide braucht ein Angreifer eine angemeldete Sitzung.
Patchstack, eine auf WordPress spezialisierte Sicherheitsplattform, bemerkte die Kampagne erstmals am 4. Oktober, als sie sich gegen Nutzer von WPC Product Bundles richtete. Einen Tag später tauchten dieselben Aktivitäten bei Ninja Forms auf.
So läuft der Angriff ab
Der Angreifer versucht, ein bösartiges Skript namens x.js in WooCommerce-Bestelldaten oder Ninja-Forms-Einsendungen einzuschleusen. Es passiert nichts, bis ein angemeldeter Administrator diese Inhalte öffnet. In diesem Moment wird das Skript innerhalb der angemeldeten WordPress-Sitzung des Admins ausgeführt.
Das Skript holt sich dann die nötigen administrativen Nonces und ruft reguläre WordPress-Funktionen auf, um zwei Dinge zu tun. Es installiert ein gefälschtes Plugin namens "WP Smart Thumbnails" in Version 1.2.4, angeblich von "MediaPress Labs", und es legt ein neues Administratorkonto an.
Von dort aus richten die JavaScript-Schadsoftware und die PHP-Skripte des Plugins vier getrennte Wege zurück auf die Seite ein:
- ein sichtbares Administratorkonto
- ein Administratorkonto, das in der Benutzerliste des Dashboards verborgen bleibt
- eine geheime Anmelde-URL, die den Besucher als ältesten vorhandenen Administrator der Seite einloggt
- einen Dateimanager ohne Authentifizierung, der über einen direkten Aufruf der PHP-Hauptdatei des gefälschten Plugins erreichbar ist
Befehle ausführen kann der Dateimanager nicht. Er lässt sich aber nutzen, um weitere Schadsoftware hochzuladen.
Gebaut, um die Bereinigung zu überstehen
WP Smart Thumbnails zu entfernen, reicht nicht. Das versteckte Konto und die geheime Anmelde-URL funktionieren über separate Hilfs-Plugins weiter, deren Zeitstempel zurückdatiert sind, damit sie nicht auffallen.
Laut Patchstack ist der versteckte Admin für den Seitenbetreiber praktisch unsichtbar. "Das [versteckte] Konto erscheint nicht unter Users → All Users, nicht im Administrator-Filter und wird auch nicht in den Summen über der Liste mitgezählt", erklärten die Forscher. "Es ist ein Administrator mit vollen Rechten, den der Seitenbetreiber nicht sehen kann."
Updates verfügbar
Laut Patchstack wird die Lücke bislang nur in begrenztem Umfang ausgenutzt. Seitenbetreiber sollten auf Ninja Forms 3.15.4 oder neuer und auf WPC Product Bundles for WooCommerce 8.6.7 oder neuer aktualisieren.
Das Update schließt die Lücke, entfernt aber keine bestehende Infektion. Administratoren wird dringend geraten, nach Anzeichen einer Kompromittierung zu suchen, darunter unbekannte Plugins und Admin-Konten, die in der normalen Benutzeransicht womöglich nicht auftauchen.
Warum das wichtig ist
Die Kampagne zeigt, wie gefährlich auch eine Lücke sein kann, die eine Anmeldung voraussetzt. Der Angreifer braucht hier vorab keine Admin-Zugangsdaten. Der Plan setzt darauf, dass ein Administrator Routinearbeit erledigt, etwa Bestellungen oder Formulareinträge durchsieht, und das bösartige Skript klinkt sich in diese Sitzung ein.
Bemerkenswert ist auch die mehrschichtige Verankerung. Bei vier Zugangswegen und Hilfs-Plugins, die die eigentliche Hintertür überdauern sollen, wird eine schnelle Bereinigung wahrscheinlich etwas übersehen. Für Seitenbetreiber heißt das: Die Wiederherstellung sollte als vollständige Reaktion auf einen Sicherheitsvorfall behandelt werden und nicht als bloßes Entfernen eines Plugins.
Die größere Lehre ist eine bekannte. Wie Fälle zeigen, in denen ein verpasstes Update zu einem schweren Einbruch führte, operieren Angreifer genau in der Lücke zwischen der Veröffentlichung eines Fixes und seiner Installation, und dieses Zeitfenster scheint kleiner zu werden, weil Schwachstellen immer schneller ausgenutzt werden. Da Ninja Forms auf mehr als einer halben Million Seiten installiert ist, lohnt sich der Blick darauf, ob die Aktivitäten begrenzt bleiben oder sich ausweiten, jetzt da die Technik öffentlich bekannt ist.
