Falha no plugin Ninja Forms é explorada para invadir sites WordPress
8 de Outubro de 2026

Hackers estão explorando falhas de stored XSS em dois plugins do WordPress, Ninja Forms e WPC Product Bundles for WooCommerce, para instalar backdoors e criar contas administrativas fraudulentas.

As duas falhas são classificadas como de alta gravidade e exigem autenticação para serem exploradas. A CVE-2026-93836 afeta o WPC Product Bundles for WooCommerce nas versões 8.6.6 e anteriores, enquanto a CVE-2026-94504 afeta o Ninja Forms nas versões 3.15.3 e anteriores.

O Ninja Forms está instalado em mais de 500 mil sites e permite criar formulários personalizados sem escrever código. Já o WPC Product Bundles for WooCommerce permite agrupar produtos em pacotes e está ativo em mais de 30 mil sites WordPress.

Pesquisadores da Patchstack, plataforma de segurança para WordPress, identificaram a campanha em 4 de outubro, inicialmente contra usuários do WPC Product Bundles for WooCommerce. No dia seguinte, observaram a mesma atividade contra o Ninja Forms.

Nos dois ataques, o mesmo código JavaScript malicioso, ou payload, foi entregue a partir do domínio ‘imgcdn1[.]com’. Isso indica que o mesmo threat actor está por trás das tentativas de exploração dos dois plugins.

Segundo os pesquisadores, o invasor tenta inserir um script JavaScript malicioso, chamado x.js, nos dados de pedidos do WooCommerce ou nos envios de formulários feitos pelo Ninja Forms. Quando um administrador autenticado carrega esse conteúdo, o script é executado usando a sessão ativa do WordPress.

Durante a execução, o código obtém os tokens administrativos necessários e usa funções legítimas do WordPress para instalar um plugin malicioso disfarçado de “WP Smart Thumbnails”, versão 1.2.4, publicado por “MediaPress Labs”. Em seguida, cria uma conta de administrador.

Nessa etapa, o payload JavaScript e os scripts PHP do plugin malicioso estabelecem quatro formas de acesso ao site comprometido:

- Uma conta de administrador visível.
- Uma conta de administrador ocultada da lista de usuários no painel do WordPress.
- Um endereço secreto de acesso que autentica o invasor como a conta de administrador mais antiga do site.
- Um gerenciador de arquivos sem autenticação, acessível por meio de uma solicitação direta ao arquivo PHP principal do plugin malicioso.

O gerenciador de arquivos não permite executar comandos, mas ainda pode ser usado para inserir outros payloads no site.

Mesmo que o plugin WP Smart Thumbnails seja removido do site infectado, a conta oculta e o endereço secreto de acesso continuam funcionando como mecanismos de persistência. Eles são mantidos por plugins auxiliares instalados durante o ataque, com datas retroativas para dificultar a detecção.

“A conta [oculta] não aparece em Usuários → Todos os usuários, não é exibida no filtro de administradores e não é contabilizada nos totais acima da lista”, explica a Patchstack. “É uma conta de administrador com privilégios totais que o proprietário do site não consegue ver.”

A Patchstack afirma que, por enquanto, a exploração é limitada, mas recomenda que os administradores atualizem os plugins afetados para as versões mais recentes: WPC Product Bundles for WooCommerce 8.6.7 ou posterior e Ninja Forms 3.15.4 ou posterior.

A atualização dos plugins vulneráveis impede novas tentativas de exploração, mas não remove uma infecção já existente. Por isso, os administradores devem verificar se há sinais de comprometimento.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...