Две уязвимости в плагинах WordPress, WPC Product Bundles for WooCommerce и Ninja Forms, используются для доставки вредоносного JavaScript. Атакующие эксплуатируют уязвимости CVE-2026-93836 и CVE-2026-94504, чтобы выполнить код в браузере администратора.
Вредоносный скрипт устанавливает новый плагин, создаёт скрытую учётную запись администратора и бэкдор. Он использует легитимные функции WordPress для выполнения действий, эксплуатируя сессию авторизованного пользователя.
ⓘ Что такое WPC Product Bundles for WooCommerce
Плагин для WooCommerce, расширяющий функциональность интернет-магазинов за счёт пакетных предложений. Уязвимость CVE-2026-93836 затрагивает версии до 8.6.6.
SELECT u.user_login, u.user_email, u.user_registered
FROM wp_users u
JOIN wp_usermeta m ON m.user_id = u.ID
WHERE m.meta_key = 'wp_capabilities'
AND m.meta_value LIKE '%administrator%';
Источник: Patchstack
@cbunit