Campañas de Cross-Site Scripting (XSS) Almacenado comprometen sitios WordPress mediante Ninja Forms y WPC Product Bundles
Por Fredy Avila
En los últimos días, investigadores de ciberseguridad han detectado ataques activos que explotan vulnerabilidades de Cross-Site Scripting (XSS) almacenado en dos populares complementos de WordPress: Ninja Forms y WPC Product Bundles para WooCommerce. La amenaza resulta crítica debido a la sofisticación de los vectores de ataque y a los mecanismos de persistencia creados tras el compromiso del sitio.
¿Cómo funcionan los ataques?
Las vulnerabilidades (CVE-2026-94504 en Ninja Forms y CVE-2026-93836 en WPC Product Bundles) no requieren autenticación previa para inyectar el código malicioso:
- Inyección del Payload: Un atacante envía datos maliciosos a través de un formulario público de Ninja Forms o inserta código estructurado en la metadata de un pedido de WooCommerce.
- Ejecución en el Navegador del Administrador: El script malicioso permanece almacenado hasta que un usuario con privilegios de administrador revisa los envíos del formulario o la lista de pedidos desde el panel
/wp-admin/. - Uso Indebido de la Sesión: Al ejecutarse el script en la sesión del administrador, la carga útil recupera los nonces de seguridad legítimos de WordPress y realiza solicitudes autenticadas sin levantar alertas iniciales de inicio de sesión.
Módulos de persistencia detectados
A diferencia de otros ataques de inyección de código, esta campaña despliega de inmediato un conjunto de puertas traseras (backdoors):
- Instalación de Plugins Maliciosos: Se instala automáticamente un plugin modificado (identificado frecuentemente como
WP Smart Thumbnails), el cual habilita administradores de archivos sin autenticación. - Creación de Cuentas Ocultas: Los atacantes crean usuarios administradores encubiertos mediante must-use plugins (MU-plugins) que alteran las listas estándar de WordPress, impidiendo que estas cuentas sean visibles en la pestaña principal de usuarios de
/wp-admin/. - Rutas Secretas de Acceso: Se configuran URL de autenticación directa vinculadas a la cuenta administrativa con mayor antigüedad en el sistema.
Versiones afectadas y mitigación urgente
Los administradores de sitios WordPress deben actualizar inmediatamente los componentes involucrados a las siguientes versiones o superiores:
- Ninja Forms: Actualizar a la versión 3.15.4 o superior. (Las versiones 3.15.3 y anteriores permanecen vulnerables).
- WPC Product Bundles para WooCommerce: Actualizar a la versión 8.6.7 o superior. (Las versiones 8.6.6 y anteriores se encuentran expuestas).
Atención: Aplicar la actualización detiene el vector de entrada del ataque, pero no elimina los plugins o cuentas maliciosas que hayan sido instaladas si el sitio fue comprometido previamente. Se recomienda realizar una auditoría completa del sistema de archivos, verificar la carpetawp-content/mu-plugins/y revisar la base de datos directamente en la tablawp_users.
Fuentes consultadas
(Declaración de uso de Inteligencia Artificial: Este artículo fue redactado por un asistente de IA a partir de información pública y reportes de investigación en ciberseguridad emitidos por firmas especializadas. El texto ha sido revisado, estructurado y verificado críticamente para garantizar precisión técnica y claridad divulgativa).
