Failles XSS dans Ninja Forms et WooCommerce exploitées activement

7 octobre 2026 · Cybersécurité · NET,PANW,CRWD

Des hackers exploitent des vulnérabilités XSS stockées dans les plugins WordPress Ninja Forms (500 000+ sites) et WPC Product Bundles for WooCommerce (30 000+ sites) pour installer des backdoors et créer des comptes administrateurs malveillants. La campagne, identifiée le 4 octobre 2026 par Patchstack, utilise un payload JavaScript commun hébergé sur 'imgcdn1[.]com', suggérant un acteur unique derrière les deux attaques. Le malware installe un faux plugin 'WP Smart Thumbnails' et crée quatre mécanismes d'accès persistants, dont un compte admin invisible dans le dashboard WordPress. Les versions corrigées sont disponibles : WPC Product Bundles 8.6.7 et Ninja Forms 3.15.4.

Impact marchés

Secteur WordPress/WooCommerce concerné, avec impact potentiel sur les plateformes e-commerce et les éditeurs de plugins. Automattic (propriétaire de WordPress) et l'écosystème WooCommerce sont indirectement touchés. Opportunité pour les sociétés de cybersécurité spécialisées WordPress comme Patchstack.

Opportunités

Opportunités pour les éditeurs de solutions de sécurité WordPress et les prestataires de remédiation. Risque pour les entreprises e-commerce utilisant WooCommerce non mis à jour. Surveiller les actions de sociétés de cybersécurité web comme Cloudflare (NET) et SentinelOne (S).

Source originale