Son günlerde, Ninja Forms ve WPC Product Bundles for WooCommerce adındaki iki bağımsız WordPress eklentisinde bulunan saklı çapraz site betikleme (XSS) açıkları, siber suçlular tarafından istismar ediliyor. Bu güvenlik açıkları, arka kapılar kurmak ve sahte yönetici hesapları oluşturmak için kullanılıyor. Her iki açık da yüksek şiddet derecesine sahip ve istismar edilmesi için kimlik doğrulama gerektiriyor.
Güvenlik Açıkları ve Etkileri
Ninja Forms eklentisindeki güvenlik açığı, CVE-2026-94504 kodu ile tanımlanıyor ve 3.15.3 sürümü ile daha eski sürümleri etkiliyor. WPC Product Bundles for WooCommerce ise CVE-2026-93836 kodu ile izleniyor ve 8.6.6 sürümü ve önceki sürümlerini kapsıyor. Ninja Forms, dünya genelinde 500,000'den fazla siteye kurulmuş durumda ve kod yazmadan özel formlar oluşturma imkanı sunuyor.
Saldırıların Belirlenmesi
Bu kampanya, 4 Ekim'de Patchstack güvenlik platformundaki araştırmacılar tarafından WPC Product Bundles kullanıcıları üzerinde tespit edildi. Bir gün sonra, aynı faaliyet Ninja Forms üzerinde de gözlemlendi. Her iki saldırıda da, ‘imgcdn1[.]com’ üzerinden aynı JavaScript yükü gönderildiği görülüyor. Bu durum, her iki eklentiye yönelik istismar girişimlerinin arkasında aynı tehdit aktörünün olduğunu gösteriyor.
Saldırı Yöntemi ve Etkileri
Araştırmacılara göre, saldırgan, WooCommerce sipariş verileri veya Ninja Forms gönderileri içerisinde kötü amaçlı JavaScript (x.js) yerleştirmeye çalışıyor. Bir yönetici oturumu açıldığında, bu içerik yüklendiğinde script çalıştırılıyor. Çalıştığında, gerekli yönetici izinlerini alarak, “WP Smart Thumbnails” adı altında kötü amaçlı bir eklenti kuruyor ve sahte bir yönetici hesabı oluşturuyor.
Saldırı başarılı olduğunda, kötü amaçlı eklenti, siteye dört farklı erişim mekanizması sağlıyor:
- WordPress kullanıcı listesinde görünmeyen bir yönetici hesabı
- Site üzerindeki en eski mevcut yöneticiyi kimlik doğrulayan gizli bir giriş URL'si
- Kötü amaçlı eklentinin ana PHP dosyasına doğrudan erişimle kullanılabilen bir kimlik doğrulama gerektirmeyen dosya yöneticisi
Bu dosya yöneticisi komut çalıştıramasa da, siteye ek yükler eklemek için kullanılabilir.
Güncelleme Önerileri
Patchstack, mevcut istismarın sınırlı olduğunu belirtiyor, ancak site yöneticilerine etkilenen eklentilerin en son sürümlerine güncellemelerini öneriyor. WPC Product Bundles for WooCommerce sürüm 8.6.7 veya daha yenisi ve Ninja Forms 3.15.4 veya daha yeni sürümlerin kullanılması, daha fazla istismarı önleyecektir. Ancak, güncelleme mevcut enfeksiyonları temizlemiyor, bu nedenle yöneticilerin herhangi bir güvenlik ihlali belirtisi için kontrol yapmaları öneriliyor.
Sonuç olarak, bu tür güvenlik açıkları, WordPress sitelerini ciddi şekilde tehdit edebilir. Kullanıcıların eklentilerini güncel tutmaları ve güvenlik kontrolleri yapmaları büyük önem taşımaktadır.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.