WordPress Sitelerinde Ninja Forms Açığı Üzerinden Saldırılar Başladı
WordPress sitelerinde kullanılan Ninja Forms ile WPC Product Bundles for WooCommerce eklentilerindeki yüksek önem dereceli XSS açıkları saldırılarda kullanılmaya başlandı. CVE-2026-94504 ve CVE-2026-93836 olarak izlenen açıklar, oturum açmış kullanıcıların gerçekleştirebildiği saldırılarla kötü amaçlı kod çalıştırılmasına, arka kapı kurulmasına ve sahte yönetici hesapları oluşturulmasına yol açıyor. Saldırganların iki eklentiyi hedefleyen kampanyada aynı JavaScript yükünü kullanması, saldırıların aynı tehdit aktörü tarafından yürütüldüğünü gösteriyor.
Ninja Forms Ve WPC Product Bundles Açıkları Nasıl Kullanılıyor?
Saldırılar, eklentilerin sakladığı içeriklere kötü amaçlı JavaScript kodu yerleştirilmesi üzerinden ilerliyor. WordPress güvenlik platformu Patchstack araştırmacıları, 4 Ekim’de WPC Product Bundles for WooCommerce kullanıcılarını hedefleyen saldırıları tespit ederken aynı faaliyeti 5 Ekim’de Ninja Forms kullanıcılarında da gözlemlemiş.
CVE-2026-93836, WPC Product Bundles for WooCommerce eklentisinin 8.6.6 ve daha eski sürümlerini etkiliyor. CVE-2026-94504 ise 3.15.3 ve daha eski Ninja Forms sürümlerinde bulunuyor. Her iki açık de yüksek önem derecesi taşıyor ve saldırının gerçekleştirilebilmesi için saldırganın kimliği doğrulanmış bir oturuma sahip olması gerekiyor.
Saldırganlar her iki senaryoda da imgcdn1[.]com alan adından aynı JavaScript yükünü gönderiyor. Kötü amaçlı x.js kodu, WooCommerce sipariş verilerine veya Ninja Forms gönderilerine yerleştiriliyor. Yönetici hesabına sahip bir kullanıcı saldırıya uğramış içeriği açtığında JavaScript kodu, yöneticinin etkin WordPress oturumu üzerinden çalışıyor.
Çalışan kod, gerekli yönetici doğrulama belirteçlerini elde ederek WordPress’in meşru işlevlerini kötüye kullanıyor. Saldırgan daha sonra kendisini “WP Smart Thumbnails” adıyla tanıtan 1.2.4 sürümündeki kötü amaçlı eklentiyi siteye kuruyor ve yeni bir yönetici hesabı oluşturuyor.
Kötü amaçlı kod ile PHP dosyaları, ele geçirilen WordPress sitesinde kalıcılığı sürdürmek için dört farklı erişim mekanizması oluşturuyor. İlk yöntem, normal yönetici listesinde görülebilen bir yönetici hesabının oluşturulmasını içeriyor. İkinci yöntem ise WordPress yönetim panelindeki kullanıcı listesinde görünmeyen tam yetkili bir yönetici hesabı oluşturuyor.
Gizli yönetici hesabı, Kullanıcılar bölümündeki tüm kullanıcı listesinde veya yönetici filtresinde görünmüyor. Hesap ayrıca kullanıcı sayısının gösterildiği toplam değere de dahil edilmiyor. Bu yapı, site sahibinin hesabı normal WordPress arayüzünden fark etmesini zorlaştırıyor.
Üçüncü erişim mekanizması, sitenin mevcut en eski yöneticisiyle oturum açılmasını sağlayan gizli bir giriş adresinden oluşuyor. Dördüncü yöntem ise kötü amaçlı eklentinin ana PHP dosyasına doğrudan istek gönderilerek erişilebilen kimlik doğrulamasız bir dosya yöneticisi sağlıyor.
Dosya yöneticisi doğrudan komut çalıştırmıyor ancak saldırganlar aracı kullanarak siteye yeni kötü amaçlı yükler yerleştirebiliyor. Böylece saldırgan, ilk saldırının ardından WordPress sitesindeki kontrolünü farklı bileşenler üzerinden sürdürebiliyor.
Saldırganların kullandığı WP Smart Thumbnails eklentisinin kaldırılması, ele geçirilen sitenin tamamen temizlendiği anlamına gelmiyor. Patchstack, gizli yönetici hesabı ile gizli giriş adresinin ayrı yardımcı saldırı eklentileri üzerinden çalışmaya devam edebildiğini belirtiyor.
Saldırganlar söz konusu yardımcı eklentilere geçmiş tarihli zaman damgaları da yerleştiriyor. Bu yöntem, kötü amaçlı bileşenlerin yeni kurulmuş eklentiler olarak fark edilmesini zorlaştırarak saldırganın sitedeki kalıcılığını artırıyor.
Ninja Forms, 500 binden fazla WordPress sitesinde kullanılan bir eklenti olarak geniş bir kullanıcı tabanına sahip. WPC Product Bundles for WooCommerce ise 30 binden fazla sitede etkin durumda bulunuyor. Her iki eklentinin yaygın kullanımı, saldırıların sınırlı kalmasına rağmen güvenlik yöneticileri açısından kontrol edilmesi gereken geniş bir alan oluşturuyor.
Patchstack, mevcut saldırıların kapsamının şimdilik sınırlı olduğunu belirtiyor. Site yöneticilerinin WPC Product Bundles for WooCommerce eklentisini 8.6.7 veya daha yeni sürüme, Ninja Forms eklentisini ise 3.15.4 veya daha yeni sürüme yükseltmesi gerekiyor.
Eklentilerin güncellenmesi yeni saldırıların önünü kesiyor ancak daha önce ele geçirilmiş bir WordPress sitesini temizlemiyor. Yöneticilerin güncellemenin ardından bilinmeyen yönetici hesaplarını, şüpheli eklentileri, beklenmeyen PHP dosyalarını, gizli giriş mekanizmalarını ve olağan dışı dosya değişikliklerini ayrıca incelemesi gerekiyor.
Saldırının devam eden etkisini belirlemek isteyen yöneticilerin yalnızca eklenti sürümünü kontrol etmesi yeterli kalmıyor. Özellikle görünmeyen yönetici hesaplarının, sonradan eklenen eklentilerin ve geçmiş tarihli dosyaların incelenmesi, mevcut bir ihlalin tespit edilmesi açısından sonraki kritik adımı oluşturuyor.








