Ninja Forms, mit dem sich Formulare ohne Programmierkenntnisse erstellen lassen, ist auf mehr als 500.000 Websites installiert. WPC Product Bundles for WooCommerce, das Produktgruppen zu Bündeln zusammenfasst, wird auf über 30.000 WordPress-Seiten eingesetzt.

Forscher der WordPress-Sicherheitsplattform Patchstack entdeckten die Kampagne am 4. Oktober zunächst gegen Nutzer von WPC Product Bundles for WooCommerce; einen Tag später beobachteten sie dieselbe Aktivität gegen Ninja Forms. In beiden Fällen wurde derselbe JavaScript-Payload von „imgcdn1[.]com“ ausgeliefert, was auf denselben Akteur hinter den Angriffsversuchen auf beide Erweiterungen hindeutet.

Nach Angaben der Forscher versucht der Angreifer, schädliches JavaScript (x.js) in WooCommerce-Bestelldaten oder in Ninja-Forms-Einsendungen zu platzieren. Lädt ein angemeldeter Administrator diese Inhalte, wird das Skript im Kontext der authentifizierten WordPress-Sitzung ausgeführt. Es holt sich die nötigen administrativen Nonces und installiert über reguläre WordPress-Funktionen ein bösartiges Plugin, das sich als „WP Smart Thumbnails“ in Version 1.2.4 von „MediaPress Labs“ ausgibt, und legt ein Administratorkonto an.

In dieser Phase richten der JavaScript-Payload und die PHP-Skripte des Schad-Plugins vier Zugangswege zur kompromittierten Website ein:

  • ein sichtbares Administratorkonto
  • ein Administratorkonto, das in der Benutzerliste des Dashboards verborgen bleibt
  • eine geheime Login-URL, die als ältester vorhandener Administrator der Seite authentifiziert
  • einen unauthentifizierten Dateimanager, erreichbar über einen direkten Aufruf der Haupt-PHP-Datei des Schad-Plugins

Der Dateimanager kann keine Befehle ausführen, lässt sich aber nutzen, um weitere Payloads auf die Seite zu bringen.

Auch wenn das Plugin WP Smart Thumbnails von der infizierten Website entfernt wird, bleiben das versteckte Konto und die geheime Login-URL als Persistenzmechanismen funktionsfähig – über separate Hilfs-Plugins mit zurückdatierten Zeitstempeln, die der Entdeckung entgehen sollen.

„Das [versteckte] Konto erscheint weder unter Benutzer → Alle Benutzer noch im Administrator-Filter und wird in den Gesamtzahlen oberhalb der Liste nicht mitgezählt“, erklärt Patchstack. Es handle sich um „einen vollwertig privilegierten Administrator, den der Seitenbetreiber nicht sehen kann“.

Laut Patchstack ist die Ausnutzung derzeit begrenzt. Seitenbetreibern wird empfohlen, auf WPC Product Bundles for WooCommerce 8.6.7 oder neuer sowie Ninja Forms 3.15.4 oder neuer zu aktualisieren. Das Update verhindert weitere Ausnutzung, beseitigt eine bestehende Infektion jedoch nicht – Administratoren sollten ihre Installationen dringend auf Kompromittierungsspuren prüfen.