Aanvallers misbruiken twee losstaande kwetsbaarheden in populaire WordPress-plugins om sites over te nemen, meldt Patchstack. Het gaat om opgeslagen cross-site scripting (XSS) in Ninja Forms (CVE-2026-94504, versies 3.15.3 en eerder, actief op meer dan 500.000 sites) en in WPC Product Bundles for WooCommerce (CVE-2026-93836, versies 8.6.6 en eerder, meer dan 30.000 sites). Beide lekken vereisen een geauthenticeerde sessie om te misbruiken, maar dat is in de praktijk geen hoge drempel.
De aanvaller plant kwaadaardige JavaScript in formulierinzendingen of WooCommerce-bestelgegevens. Zodra een beheerder die content bekijkt in het dashboard, voert de browser de code uit met de ingelogde beheerderssessie. De payload haalt vervolgens WordPress-beheernonces op, installeert een nepplugin genaamd “WP Smart Thumbnails” (versie 1.2.4) en maakt nieuwe beheerdersaccounts aan.
Die nepplugin zet meteen vier verschillende toegangswegen klaar: een zichtbaar beheerdersaccount, een verborgen beheerdersaccount dat niet in de gebruikerslijst opduikt, een geheime inlog-URL die automatisch inlogt als de oudste beheerder, en een file manager die zonder authenticatie te benaderen is. Het verwijderen van de nepplugin alleen is niet genoeg: de verborgen accounts en geheime URL’s blijven actief dankzij extra achtergrondplugins die als backdoor dienen.
Patchstack ontdekte de actieve exploitatie op 4 en 5 oktober. Ninja Forms bracht versie 3.15.4 uit, WPC Product Bundles versie 8.6.7, beide met een patch voor de XSS-fout.
Voor Nederlandse WordPress-beheerders is updaten niet voldoende als een site al eerder is gecompromitteerd. Controleer na het updaten altijd de volledige gebruikerslijst op onbekende beheerdersaccounts, inclusief accounts die mogelijk verborgen zijn, en kijk in de pluginmap naar onbekende of recent toegevoegde plugins zoals “WP Smart Thumbnails”.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Update Ninja Forms naar versie 3.15.4 of hoger en WPC Product Bundles for WooCommerce naar 8.6.7 of hoger. Controleer daarna de gebruikerslijst op onbekende of verborgen beheerdersaccounts en de pluginmap op de nepplugin 'WP Smart Thumbnails', want alleen updaten verwijdert een eventuele besmetting niet.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.