WordPress sitelerinde kullanılan Ninja Forms WPC Product Bundles for WooCommerce eklentilerindeki yüksek önem dereceli XSS açıkları saldırılarda kullanılmaya başlandı. CVE-2026-94504 CVE-2026-93836 olarak izlenen açıklar, oturum açmış kullanıcıların gerçekleştirebildiği saldırılarla kötü amaçlı kod çalıştırılmasına, arka kapı kurulmasına sahte yönetici hesapları oluşturulmasına yol açıyor. Saldırganların iki eklentiyi hedefleyen kampanyada aynı JavaScript yükünü kullanması, saldırıların aynı tehdit aktörü tarafından yürütüldüğünü gösteriyor.

Ninja Forms WPC Product Bundles Açıkları Nasıl Kullanılıyor?

Saldırılar, eklentilerin sakladığı içeriklere kötü amaçlı JavaScript kodu yerleştirilmesi üzerinden ilerliyor. WordPress güvenlik platformu Patchstack araştırmacıları, 4 Ekim’ WPC Product Bundles for WooCommerce kullanıcılarını hedefleyen saldırıları tespit ederken aynı faaliyeti 5 Ekim’ Ninja Forms kullanıcılarında gözlemlemiş.

CVE-2026-93836, WPC Product Bundles for WooCommerce eklentisinin 8.6.6 daha eski sürümlerini etkiliyor. CVE-2026-94504 ise 3.15.3 daha eski Ninja Forms sürümlerinde bulunuyor. Her iki açık yüksek önem derecesi taşıyor saldırının gerçekleştirilebilmesi için saldırganın kimliği doğrulanmış oturuma sahip olması gerekiyor.

Saldırganlar her iki senaryoda imgcdn1[.] alan adından aynı JavaScript yükünü gönderiyor. Kötü amaçlı.js kodu, WooCommerce sipariş verilerine veya Ninja Forms gönderilerine yerleştiriliyor. Yönetici hesabına sahip kullanıcı saldırıya uğramış içeriği açtığında JavaScript kodu, yöneticinin etkin WordPress oturumu üzerinden çalışıyor.

Çalışan kod, gerekli yönetici doğrulama belirteçlerini elde ederek WordPress’in meşru işlevlerini kötüye kullanıyor. Saldırgan daha sonra kendisini “WP Smart Thumbnails” adıyla tanıtan 1.2.4 sürümündeki kötü amaçlı eklentiyi siteye kuruyor yeni yönetici hesabı oluşturuyor.

Kötü amaçlı kod PHP dosyaları, ele geçirilen WordPress sitesinde kalıcılığı sürdürmek için dört farklı erişim mekanizması oluşturuyor. İlk yöntem, normal yönetici listesinde görülebilen yönetici hesabının oluşturulmasını içeriyor. İkinci yöntem ise WordPress yönetim panelindeki kullanıcı listesinde görünmeyen tam yetkili yönetici hesabı oluşturuyor.

Gizli yönetici hesabı, Kullanıcılar bölümündeki tüm kullanıcı listesinde veya yönetici filtresinde görünmüyor. Hesap ayrıca kullanıcı sayısının gösterildiği toplam değere dahil edilmiyor. yapı, site sahibinin hesabı normal WordPress arayüzünden fark etmesini zorlaştırıyor.

Üçüncü erişim mekanizması, sitenin mevcut en eski yöneticisiyle oturum açılmasını sağlayan gizli giriş adresinden oluşuyor. Dördüncü yöntem ise kötü amaçlı eklentinin ana PHP dosyasına doğrudan istek gönderilerek erişilebilen kimlik doğrulamasız dosya yöneticisi sağlıyor.

Dosya yöneticisi doğrudan komut çalıştırmıyor ancak saldırganlar aracı kullanarak siteye yeni kötü amaçlı yükler yerleştirebiliyor. Böylece saldırgan, ilk saldırının ardından WordPress sitesindeki kontrolünü farklı bileşenler üzerinden sürdürebiliyor.

Saldırganların kullandığı WP Smart Thumbnails eklentisinin kaldırılması, ele geçirilen sitenin tamamen temizlendiği anlamına gelmiyor. Patchstack, gizli yönetici hesabı gizli giriş adresinin ayrı yardımcı saldırı eklentileri üzerinden çalışmaya devam edebildiğini belirtiyor.

Saldırganlar söz konusu yardımcı eklentilere geçmiş tarihli zaman damgaları yerleştiriyor. yöntem, kötü amaçlı bileşenlerin yeni kurulmuş eklentiler olarak fark edilmesini zorlaştırarak saldırganın sitedeki kalıcılığını artırıyor.

Ninja Forms, 500 binden fazla WordPress sitesinde kullanılan eklenti olarak geniş kullanıcı tabanına sahip. WPC Product Bundles for WooCommerce ise 30 binden fazla sitede etkin durumda bulunuyor. Her iki eklentinin yaygın kullanımı, saldırıların sınırlı kalmasına rağmen güvenlik yöneticileri açısından kontrol edilmesi gereken geniş alan oluşturuyor.

Patchstack, mevcut saldırıların kapsamının şimdilik sınırlı olduğunu belirtiyor. Site yöneticilerinin WPC Product Bundles for WooCommerce eklentisini 8.6.7 veya daha yeni sürüme, Ninja Forms eklentisini ise 3.15.4 veya daha yeni sürüme yükseltmesi gerekiyor.

Eklentilerin güncellenmesi yeni saldırıların önünü kesiyor ancak daha önce ele geçirilmiş WordPress sitesini temizlemiyor. Yöneticilerin güncellemenin ardından bilinmeyen yönetici hesaplarını, şüpheli eklentileri, beklenmeyen PHP dosyalarını, gizli giriş mekanizmalarını olağan dışı dosya değişikliklerini ayrıca incelemesi gerekiyor.

Saldırının devam eden etkisini belirlemek isteyen yöneticilerin yalnızca eklenti sürümünü kontrol etmesi yeterli kalmıyor. Özellikle görünmeyen yönetici hesaplarının, sonradan eklenen eklentilerin geçmiş tarihli dosyaların incelenmesi, mevcut ihlalin tespit edilmesi açısından sonraki kritik adımı oluşturuyor.