Campañas de Cross-Site Scripting (XSS) Almacenado comprometen sitios WordPress mediante Ninja Forms y WPC Product Bundles

 

Por Fredy Avila

En los últimos días, investigadores de ciberseguridad han detectado ataques activos que explotan vulnerabilidades de Cross-Site Scripting (XSS) almacenado en dos populares complementos de WordPress: Ninja Forms y WPC Product Bundles para WooCommerce. La amenaza resulta crítica debido a la sofisticación de los vectores de ataque y a los mecanismos de persistencia creados tras el compromiso del sitio.

¿Cómo funcionan los ataques?

Las vulnerabilidades (CVE-2026-94504 en Ninja Forms y CVE-2026-93836 en WPC Product Bundles) no requieren autenticación previa para inyectar el código malicioso:

  1. Inyección del Payload: Un atacante envía datos maliciosos a través de un formulario público de Ninja Forms o inserta código estructurado en la metadata de un pedido de WooCommerce.

  2. Ejecución en el Navegador del Administrador: El script malicioso permanece almacenado hasta que un usuario con privilegios de administrador revisa los envíos del formulario o la lista de pedidos desde el panel /wp-admin/.

  3. Uso Indebido de la Sesión: Al ejecutarse el script en la sesión del administrador, la carga útil recupera los nonces de seguridad legítimos de WordPress y realiza solicitudes autenticadas sin levantar alertas iniciales de inicio de sesión.

Módulos de persistencia detectados

A diferencia de otros ataques de inyección de código, esta campaña despliega de inmediato un conjunto de puertas traseras (backdoors):

  • Instalación de Plugins Maliciosos: Se instala automáticamente un plugin modificado (identificado frecuentemente como WP Smart Thumbnails), el cual habilita administradores de archivos sin autenticación.

  • Creación de Cuentas Ocultas: Los atacantes crean usuarios administradores encubiertos mediante must-use plugins (MU-plugins) que alteran las listas estándar de WordPress, impidiendo que estas cuentas sean visibles en la pestaña principal de usuarios de /wp-admin/.

  • Rutas Secretas de Acceso: Se configuran URL de autenticación directa vinculadas a la cuenta administrativa con mayor antigüedad en el sistema.

Versiones afectadas y mitigación urgente

Los administradores de sitios WordPress deben actualizar inmediatamente los componentes involucrados a las siguientes versiones o superiores:

  • Ninja Forms: Actualizar a la versión 3.15.4 o superior. (Las versiones 3.15.3 y anteriores permanecen vulnerables).

  • WPC Product Bundles para WooCommerce: Actualizar a la versión 8.6.7 o superior. (Las versiones 8.6.6 y anteriores se encuentran expuestas).

Atención: Aplicar la actualización detiene el vector de entrada del ataque, pero no elimina los plugins o cuentas maliciosas que hayan sido instaladas si el sitio fue comprometido previamente. Se recomienda realizar una auditoría completa del sistema de archivos, verificar la carpeta wp-content/mu-plugins/ y revisar la base de datos directamente en la tabla wp_users.

Fuentes consultadas


 
 
(Declaración de uso de Inteligencia Artificial: Este artículo fue redactado por un asistente de IA a partir de información pública y reportes de investigación en ciberseguridad emitidos por firmas especializadas. El texto ha sido revisado, estructurado y verificado críticamente para garantizar precisión técnica y claridad divulgativa).