Ninja Forms plugin flaw exploited to hack WordPress sites
Piratas informáticos están aprovechando vulnerabilidades de ejecución de código en dos complementos de WordPress diferentes, identificados como WPC Product Bundles for WooCommerce y Ninja Forms. Estas fallas de alta gravedad requieren que exista una sesión autenticada para poder ser utilizadas en los ataques con el fin de desplegar puertas trasera y generar perfiles de administración falsos.
El mismo actor de amenazas está detrás de ambas campañas mediante el uso de una carga útil de JavaScript idéntica proveniente de una dirección específica. El código malicioso se inserta en los envíos de formularios o en los datos de los pedidos, de modo que cuando un administrador con sesión iniciada visualiza el contenido, la secuencia de comandos se ejecuta aprovechando los permisos legítimos para instalar un complemento fraudulento y crear cuentas de administrador, una de las cuales permanece oculta en el panel de control.
Una vez completada la infección, los atacantes logran múltiples métodos de acceso que persisten incluso si se elimina el complemento falso inicial, debido a la utilización de complementos auxiliares adicionales. La plataforma de seguridad descubrió la actividad y recomienda a los administradores actualizar los complementos afectados a sus versiones más recientes, advirtiendo que esta medida frena futuros ataques pero no elimina infecciones previas, por lo que es necesario revisar si el sitio ha sido comprometido.
El artículo original no aporta más detalle sobre…