Хакеры эксплуатируют уязвимости в плагинах Ninja Forms и WPC Product Bundles
Злоумышленники используют stored XSS в плагинах WordPress Ninja Forms (CVE-2026-94504, версии 3.15.3 и старше) и WPC Product Bundles for WooCommerce (CVE-2026-93836, версии 8.6.6 и старше) для установки бэкдоров и создания скрытых админ-аккаунтов. Ninja Forms установлен на более чем 500 000 сайтов, WPC Product Bundles — на более чем 30 000. Исправления вышли в версиях 3.15.4 и 8.6.7.
- CVE-2026-94504 затрагивает Ninja Forms 3.15.3 и старше, CVE-2026-93836 — WPC Product Bundles 8.6.6 и старше
- Атака требует авторизованной сессии и доставляет JavaScript с imgcdn1[.]com
- Скрипт ставит плагин WP Smart Thumbnails и создаёт скрытого администратора
- Исправления: Ninja Forms 3.15.4 и WPC Product Bundles 8.6.7
Читать дальше
Безопасность