WordPressin Ninja Forms- ja WPC Product Bundles -lisäosien XSS-haavoittuvuuksia käytetään tietomurroissa. Hyökkääjät asentavat takaovia ja luovat väärennettyjä ylläpitäjätilejä.
Tietoturvayhtiö Wordfence varoittaa aktiivisesta hyökkäyskampanjasta, joka kohdistuu kahteen suosittuun WordPress-lisäosaan: Ninja Formsiin ja WPC Product Bundles for WooCommerceen. Hyökkääjät käyttävät hyväkseen lisäosista löytyneitä tallennettuja XSS-haavoittuvuuksia asentaakseen sivustoille takaovia ja luodakseen luvattomia ylläpitäjätunnuksia. Tämä antaa hyökkääjille pysyvän pääsyn ja täyden hallinnan kaapattuihin verkkosivustoihin.
Tallennettu XSS-haavoittuvuus on tietoturva-aukko, jossa hyökkääjä onnistuu syöttämään ja tallentamaan haitallista komentosarjakoodia verkkosivuston tietokantaan. Ninja Formsin tapauksessa tämä tapahtuu lähettämällä lomakkeen kautta tarkoituksellisesti muotoiltu viesti. Kun sivuston ylläpitäjä myöhemmin tarkastelee tätä viestiä WordPressin hallintapaneelissa, tietokannasta ladattu haitallinen koodi suoritetaan hänen selaimessaan ylläpitäjän oikeuksin.
Erityisesti yli miljoonalla sivustolla käytössä oleva Ninja Forms on hyökkäysten keskiössä. Haavoittuvuus liittyy sen vanhempaan Legacy-tilaan, jossa lomakkeiden lähetyksiä käsitellään. Kun ylläpitäjä avaa tartunnan saaneen lomakelähetyksen, hänen selaimensa lataa ja suorittaa hyökkääjän palvelimella sijaitsevan komentosarjan. Tämän jälkeen hyökkäys etenee automatisoidusti ilman käyttäjän välitöntä havaintoa.
Käytännössä hyökkäys etenee monivaiheisesti. Ensin haittakoodi luo uuden ylläpitäjätunnuksen, jonka nimeksi on usein asetettu wp-install. Tämän jälkeen se asentaa sivustolle wp-cache-pro-nimisen haitallisen lisäosan, joka toimii pysyvänä takaovena mahdollistaen myöhemmän pääsyn sivustolle. Lopuksi komentosarja siivoaa jälkensä poistamalla luomansa wp-install-käyttäjän, mutta jättää takaoven aktiiviseksi.
Toinen hyökkäyskampanjassa hyödynnetty lisäosa on WPCleverin kehittämä WPC Product Bundles for WooCommerce, jolla on yli 50 000 asennusta. Myös siinä on vastaavanlainen tallennettu XSS-haavoittuvuus, jota käytetään hyväksi samalla periaatteella. Vaikka sen käyttäjäkunta on pienempi kuin Ninja Formsin, se osoittaa hyökkääjien pyrkivän laajentamaan kampanjaansa useisiin eri kohteisiin.
Sivustojen ylläpitäjiä kehotetaan tarkistamaan sivustonsa mahdollisten murron merkkien varalta. Erityisesti on syytä etsiä tuntemattomia ylläpitäjätunnuksia ja epäilyttäviä lisäosia, kuten wp-cache-pro. Vaikka välittömät toimet, kuten epäilyttävien tunnusten ja lisäosien poistaminen, ovat tärkeitä, tärkein ennaltaehkäisevä toimi on varmistaa, että kaikki sivuston lisäosat on päivitetty viimeisimpiin saatavilla oleviin versioihin.
Tärkeimmät pointit
- Hyökkäyskampanja kohdistuu Ninja Forms (> 1 miljoona asennusta) ja WPC Product Bundles (> 50 000 asennusta) -lisäosiin.
- Haavoittuvuuden tyyppi on tallennettu ristiinsivustoskriptaus (Stored Cross-Site Scripting, XSS).
- Hyökkäyksen tavoitteena on luoda luvaton ylläpitäjätunnus, jonka nimenä on usein wp-install.
- Murron jälkeen sivustolle asennetaan wp-cache-pro-niminen takaovi-lisäosa.
- Hyökkäys aktivoituu, kun sivuston ylläpitäjä tarkastelee haitallista koodia sisältävää lomakelähetystä.
- Hyökkäyksestä ja sen aktiivisesta hyödyntämisestä raportoi tietoturvayhtiö Wordfence.
- Sivustojen omistajien tulee tarkistaa sivustonsa luvattomien tunnusten ja lisäosien varalta sekä päivittää kaikki komponentit.
Lähde: Bleeping Computer — alkuperäinen artikkeli julkaistu 6.10.2026

