⚠️ Через XSS в WordPress создают скрытых администраторов Эксплуатация уже идёт. Атакующие используют хранимый XSS в Ninja Forms и WPC Product Bundles for WooCommerce. Обе уязвимости требуют входа в WordPress. Кампания началась 4 октября с атак на WPC Product Bundles, а на следующий день добралась до Ninja Forms. По данным BleepingComputer, в обоих случаях JavaScript загружали с imgcdn1[.]com. Уязвимы версии WPC Product Bundles до 8.6.7 и Ninja Forms до 3.15.4; плагины установлены более чем на 30 тысяч и 500 тысяч сайтов соответственно. Вредоносный скрипт прячут в данных заказа WooCommerce или отправке Ninja Forms. Когда администратор открывает эти данные, код использует его сессию и создаёт учётную запись администратора. Затем устанавливает плагин «WP Smart Thumbnails» версии 1.2.4. Доступ сохраняют четырьмя способами. Среди них — скрытый администратор, секретный URL входа и файловый менеджер без авторизации. Удаление вредоносного плагина не убирает скрытую учётную запись и секретный вход: их поддерживают отдельные вспомогательные плагины с подменёнными датами установки. Исправленные версии закрывают дальнейшую эксплуатацию, но не устраняют последствия уже взломанного сайта. Проверяйте не только список пользователей в панели, но и плагины, заказы WooCommerce и отправки форм. Я бы не считал отсутствие неизвестных пользователей в админке признаком чистоты: здесь сама панель скрывает один из следов, а удаление основного плагина оставляет доступ. #WordPress #NinjaForms #WooCommerce #StoredXSS #CVE202693836 #CVE202694504