B
今週中
WordPressのプラグイン「Ninja Forms」と「WPC Product Bundles for WooCommerce」におけるStored…
📌 一言でいうと
WordPressのプラグイン「Ninja Forms」と「WPC Product Bundles for WooCommerce」におけるStored XSS脆弱性が悪用されています。攻撃者は悪意のあるJavaScriptを注文情報やフォーム経由で送信し、管理者がそれを閲覧した際にバックドアを設置します。これにより、偽のプラグイン「WP Smart Thumbnails」のインストールや、隠し管理者アカウントの作成が行われます。
🔍該当判定
- WordPressでプラグイン「Ninja Forms」のバージョン 3.15.3 以前を利用している
- WordPressでプラグイン「WPC Product Bundles for WooCommerce」のバージョン 8.6.6 以前を利用している
- 自社サイトで上記いずれかのプラグインを導入し、問い合わせフォームや商品注文の受付を行っている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Ninja Formsをバージョン 3.15.4 以上に、WPC Product Bundles for WooCommerceをバージョン 8.6.7 以上に速やかにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPressプラグイン (Ninja Forms / WPC Product Bundles) の脆弱性対応について
お疲れさまです。WordPressプラグインの脆弱性が悪用されている件について情報共有です。
■ 概要
Ninja Forms (CVE-2026-94504) および WPC Product Bundles for WooCommerce (CVE-2026-93836) におけるStored XSS脆弱性が悪用されています。攻撃者は管理者のセッションを利用して、偽のプラグイン「WP Smart Thumbnails」をインストールし、隠し管理者アカウントやファイルマネージャーを設置して永続的なアクセス権を確保します。
■ 影響範囲
- Ninja Forms: 3.15.3 以前
- WPC Product Bundles for WooCommerce: 8.6.6 以前
■ 対応手順
1. 利用中のプラグインのバージョンを確認してください。
2. Ninja Forms を 3.15.4 以降へアップデートしてください。
3. WPC Product Bundles for WooCommerce を 8.6.7 以降へアップデートしてください。
4. 不審な管理者アカウントや、身に覚えのないプラグイン(特に WP Smart Thumbnails 等)がインストールされていないか確認してください。
■ 参考情報
- Patchstack
対応優先度: 高
対応期限: 速やかに
お疲れさまです。WordPressプラグインの脆弱性が悪用されている件について情報共有です。
■ 概要
Ninja Forms (CVE-2026-94504) および WPC Product Bundles for WooCommerce (CVE-2026-93836) におけるStored XSS脆弱性が悪用されています。攻撃者は管理者のセッションを利用して、偽のプラグイン「WP Smart Thumbnails」をインストールし、隠し管理者アカウントやファイルマネージャーを設置して永続的なアクセス権を確保します。
■ 影響範囲
- Ninja Forms: 3.15.3 以前
- WPC Product Bundles for WooCommerce: 8.6.6 以前
■ 対応手順
1. 利用中のプラグインのバージョンを確認してください。
2. Ninja Forms を 3.15.4 以降へアップデートしてください。
3. WPC Product Bundles for WooCommerce を 8.6.7 以降へアップデートしてください。
4. 不審な管理者アカウントや、身に覚えのないプラグイン(特に WP Smart Thumbnails 等)がインストールされていないか確認してください。
■ 参考情報
- Patchstack
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vulnerabilities in WordPress Plugins (Ninja Forms / WPC Product Bundles)
Dear IT Administration Team,
We are sharing information regarding the active exploitation of vulnerabilities in two WordPress plugins.
■ Overview
Stored XSS vulnerabilities in Ninja Forms (CVE-2026-94504) and WPC Product Bundles for WooCommerce (CVE-2026-93836) are being used to compromise websites. Attackers inject malicious JavaScript that, when viewed by an administrator, installs a backdoor plugin disguised as 'WP Smart Thumbnails' and creates hidden administrative accounts for persistent access.
■ Affected Versions
- Ninja Forms: v3.15.3 and earlier
- WPC Product Bundles for WooCommerce: v8.6.6 and earlier
■ Remediation Steps
1. Verify the versions of the plugins installed on your WordPress sites.
2. Update Ninja Forms to version 3.15.4 or later.
3. Update WPC Product Bundles for WooCommerce to version 8.6.7 or later.
4. Audit administrative accounts and installed plugins for any unauthorized entries (e.g., 'WP Smart Thumbnails').
■ Reference
- Patchstack
Priority: High
Deadline: Immediate
Dear IT Administration Team,
We are sharing information regarding the active exploitation of vulnerabilities in two WordPress plugins.
■ Overview
Stored XSS vulnerabilities in Ninja Forms (CVE-2026-94504) and WPC Product Bundles for WooCommerce (CVE-2026-93836) are being used to compromise websites. Attackers inject malicious JavaScript that, when viewed by an administrator, installs a backdoor plugin disguised as 'WP Smart Thumbnails' and creates hidden administrative accounts for persistent access.
■ Affected Versions
- Ninja Forms: v3.15.3 and earlier
- WPC Product Bundles for WooCommerce: v8.6.6 and earlier
■ Remediation Steps
1. Verify the versions of the plugins installed on your WordPress sites.
2. Update Ninja Forms to version 3.15.4 or later.
3. Update WPC Product Bundles for WooCommerce to version 8.6.7 or later.
4. Audit administrative accounts and installed plugins for any unauthorized entries (e.g., 'WP Smart Thumbnails').
■ Reference
- Patchstack
Priority: High
Deadline: Immediate