کمیته رکن چهارم– پژوهشگران Patchstack از حمله فعال به دو افزونه وردپرس خبر دادهاند که میتواند به نصب افزونه مخرب و ایجاد حساب مدیریتی پنهان در سایت منجر شود.
به گزارش کمیته رکن چهارم، گزارش ۶ اکتبر ۲۰۲۶ نشان میدهد مهاجمان از نقص CVE-2026-93836 در WPC Product Bundles for WooCommerce و CVE-2026-94504 در Ninja Forms استفاده میکنند. نخستین تلاشها بهترتیب در ۴ و ۵ اکتبر مشاهده شدهاند.
در این حمله، کد مخرب در اطلاعات سفارش یا فرم ذخیره میشود. وقتی مدیر واردشده به سایت آن را مشاهده میکند، کد با اختیار همان مدیر اجرا شده و راههای دسترسی پایدار برای مهاجم ایجاد میکند؛ بدون آنکه سرقت رمز مدیر ضروری باشد.
نسخههای WPC تا ۸.۶.۶ و Ninja Forms تا ۳.۱۵.۳ آسیبپذیرند. اصلاحات در نسخههای ۸.۶.۷ و ۳.۱۵.۴ ارائه شدهاند. Patchstack حجم حملات مشاهدهشده را فعلاً محدود توصیف کرده است؛ تعداد سایتهای آلوده اعلام نشده است.
پژوهشگران توصیه میکنند افزونهها فوراً به نسخه اصلاحشده یا جدیدتر ارتقا یابند و حسابهای مدیر و افزونههای ناشناس بررسی شوند. بهروزرسانی، آلودگی قبلی را پاک نمیکند و سایت مشکوک به نفوذ نیازمند بررسی و پاکسازی کامل است.
منبع: BleepingComputer



