TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 56 subscribers
Post #5306 7
Две XSS-уязвимости в WordPress позволяют создать скрытого админа

Две уязвимости в плагинах WordPress, WPC Product Bundles for WooCommerce и Ninja Forms, используются для доставки вредоносного JavaScript. Атакующие эксплуатируют уязвимости CVE-2026-93836 и CVE-2026-94504, чтобы выполнить код в браузере администратора.

Вредоносный скрипт устанавливает новый плагин, создаёт скрытую учётную запись администратора и бэкдор. Он использует легитимные функции WordPress для выполнения действий, эксплуатируя сессию авторизованного пользователя.

ⓘ Что такое WPC Product Bundles for WooCommerce
Плагин для WooCommerce, расширяющий функциональность интернет-магазинов за счёт пакетных предложений. Уязвимость CVE-2026-93836 затрагивает версии до 8.6.6.

SELECT u.user_login, u.user_email, u.user_registered
FROM wp_users u
JOIN wp_usermeta m ON m.user_id = u.ID
WHERE m.meta_key = 'wp_capabilities'
AND m.meta_value LIKE '%administrator%';


Источник: Patchstack
@cbunit
More from @cbunit
  1. Oct 6, 2026Уязвимость в драйвере i.MX clock ядра Linux позволяет вызвать отказ в обслуживании В ядре…
  2. Oct 6, 2026Аккаунт Microsoft в X взломали для мошенничества с криптовалютой Clippy Разбор целиком: cb…
  3. Oct 6, 2026Langflow: уязвимость с правами root эксплуатируется как 0-day Уязвимость CVE-2026-0768 в п…
  4. Oct 6, 2026АБП2Б и ICL Services объединяют усилия для защиты российского бизнеса Российский разработч…
  5. Oct 6, 2026Linux-бэкдор ClingSTUN использует STUN и десятки уязвимостей для самораспространения Обнар…
  6. Oct 5, 2026#дайджест Главное к исходу понедельника (05.10): 🔸 Citrix устранила уязвимость нулевого д…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →