Зловмисники використовують XSS-уразливості плагінів WordPress

Зловмисники використовують XSS-уразливості плагінів WordPress

Зловмисники експлуатують XSS-уразливості Ninja Forms і WPC Product Bundles для захоплення сайтів на WordPress

Зловмисники використовують збережені XSS-уразливості у плагінах Ninja Forms і WPC Product Bundles for WooCommerce для WordPress, щоб встановлювати бекдори та створювати несанкціоновані облікові записи адміністраторів. Уразливості мають високий рівень небезпеки й для експлуатації потребують автентифікованого сеансу користувача.

Про кампанію повідомляє BleepingComputer з посиланням на дослідників платформи безпеки WordPress Patchstack. Атаки проти користувачів WPC Product Bundles for WooCommerce виявили 4 жовтня, а наступного дня аналогічну активність зафіксували щодо Ninja Forms.

 

Як відбувається атака

 

Обидві атаки використовували JavaScript-код, що завантажувався з домену imgcdn1[.]com. Це, за оцінкою дослідників, вказує на одного виконавця спроб експлуатації двох плагінів. Шкідливий скрипт x.js намагаються розмістити в даних замовлень WooCommerce або у відправлених через Ninja Forms формах.

Коли цей вміст відкриває авторизований адміністратор сайту, скрипт запускається в межах його сеансу WordPress. Він отримує адміністративні nonce-значення та використовує штатні функції WordPress для встановлення шкідливого плагіна, замаскованого під WP Smart Thumbnails версії 1.2.4 від MediaPress Labs, а також для створення адміністративного акаунта.

 

Ознаки компрометації та оновлення

 

Після зараження зловмисники можуть зберегти чотири способи доступу до сайту: видимий адміністративний обліковий запис, прихований у панелі керування акаунт адміністратора, таємну URL-адресу для входу під найстарішим наявним адміністратором і неавтентифікований файловий менеджер у шкідливому плагіні. Файловий менеджер не виконує команди, але може застосовуватися для завантаження інших шкідливих компонентів.

Навіть після видалення WP Smart Thumbnails прихований акаунт і таємна адреса входу можуть залишатися активними через окремі допоміжні плагіни з датами, зміненими для уникнення виявлення. Patchstack зазначає, що експлуатація поки обмежена, та радить оновити WPC Product Bundles for WooCommerce до версії 8.6.7 або новішої, а Ninja Forms — до 3.15.4 або новішої. Оновлення зупиняє подальшу експлуатацію, але не очищує вже скомпрометований сайт.