Ninja Forms en WPC Product Bundles: lekken worden gebruikt voor verborgen beheerders
Aanvallers misbruiken lekken in Ninja Forms en WPC Product Bundles om een verborgen beheerdersaccount aan te maken. Dit is bekend en dit moet je als ondernemer nu doen.
Aanvallers misbruiken sinds 4 oktober twee kwetsbaarheden in WordPress-plugins om achterdeurtjes te installeren en beheerdersaccounts aan te maken. Het gaat om Ninja Forms, een veelgebruikte plugin voor contactformulieren, en WPC Product Bundles for WooCommerce. Heb je een WordPress-website of webshop met een van deze plugins, dan is updaten vandaag nog verstandig. Dat melden onder meer BleepingComputer en het beveiligingsbedrijf Patchstack, dat de aanvallen ontdekte.
Welke plugins zijn getroffen?
Volgens de berichtgeving gaat het om twee kwetsbaarheden van hetzelfde type, stored cross-site scripting (XSS):
- WPC Product Bundles for WooCommerce, versie 8.6.6 en ouder (CVE-2026-93836). De plugin staat op meer dan 30.000 websites.
- Ninja Forms, versie 3.15.3 en ouder (CVE-2026-94504). De plugin staat op meer dan 500.000 websites.
Patchstack zag de aanval voor het eerst op 4 oktober bij WPC Product Bundles. Een dag later verscheen dezelfde aanval bij Ninja Forms. In beide gevallen werd hetzelfde stukje JavaScript geladen vanaf imgcdn1.com, wat erop wijst dat dezelfde aanvaller erachter zit.
Hoe werkt de aanval?
Een aanvaller hoeft hiervoor niet in te loggen. Hij stuurt kwaadaardige code mee via een formulier of een bestelling. Die code blijft in de database staan. Zodra jij of een collega als beheerder inlogt en de inzending of bestelling bekijkt in het dashboard, draait de code met jouw rechten.
Daarna gebeurt het volgende, zo schrijft BleepingComputer op basis van Patchstack. De code haalt beveiligingstokens op en installeert met de eigen functies van WordPress een kwaadaardige plugin met de naam "WP Smart Thumbnails" (versie 1.2.4). Die plugin maakt meerdere achterdeuren: een zichtbaar en een verborgen beheerdersaccount, een geheime inlogpagina waarmee de aanvaller inlogt als de oudste beheerder, en een bestandsbeheerder die zonder inloggen werkt.
Het gevaar zit dus in het onopvallende. Je site ziet er normaal uit, maar iemand anders heeft de sleutel.
Wat moet je nu doen?
Patchstack adviseert te updaten naar Ninja Forms 3.15.4 of nieuwer en naar WPC Product Bundles for WooCommerce 8.6.7 of nieuwer. In de databank van Patchstack staat daarnaast een andere XSS-melding voor Ninja Forms tot en met 3.15.4, waarvoor versie 3.15.5 of nieuwer als oplossing wordt genoemd. Installeer daarom de nieuwste beschikbare versie.
Belangrijk: updaten stopt nieuwe aanvallen, maar ruimt een bestaande besmetting niet op. Controleer daarom ook of je site al is getroffen:
- Kijk in je gebruikerslijst of er beheerders staan die je niet kent.
- Kijk bij de geïnstalleerde plugins of "WP Smart Thumbnails" aanwezig is.
- Controleer of er ongewone formulierinzendingen of bestellingen met vreemde code in staan.
- Laat je hostingpartij of webbouwer meekijken als je iets vreemds ziet. Zet bij twijfel alle wachtwoorden van beheerders opnieuw.
Zie je dat de plugin er al staat, dan is verwijderen alleen niet genoeg, omdat er verborgen accounts kunnen zijn achtergebleven. Laat dat dan door een specialist opruimen.
Waarom dit vaker gebeurt
Dit is niet de eerste keer dit jaar dat een populaire WordPress-plugin snel na bekendmaking wordt misbruikt. Eerder schreven we over een kritiek lek in Elementor Pro dat actief werd misbruikt. Het patroon is steeds hetzelfde: een lek wordt bekend, en binnen enkele dagen zoeken aanvallers naar sites die nog niet zijn bijgewerkt. Een website die maanden geen onderhoud krijgt, is dan het makkelijkste doelwit.
Wat betekent dit voor je bedrijf?
Een gehackte website kost je meer dan alleen de opruimkosten. Bezoekers zien mogelijk waarschuwingen, klantgegevens uit formulieren kunnen in verkeerde handen vallen en je vindbaarheid in Google kan eronder lijden. Als je niet zelf elke week plugins bijwerkt en controleert, is het slim om dat uit handen te geven. Bij website-onderhoud en beheer zorgen wij ervoor dat updates snel worden doorgevoerd. Laat je een nieuwe site bouwen, kijk dan ook naar onze pagina over website laten maken. Meer berichten over beveiliging lees je op onze nieuwspagina.
Bronnen: BleepingComputer, Patchstack en SecNews.
Je website altijd veilig en up-to-date
Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.
Bekijk onderhoud