Ninja Forms ve WPC Product Bundles açıklarıyla WordPress sitelerine panelde görünmeyen yönetici kuruluyor
Patchstack 6 Ekim 2026'da, tek bir JavaScript yükünü iki ayrı WordPress eklentisindeki kalıcı XSS açıkları üzerinden dağıtan bir kampanyayı belgeledi: Ninja Forms (CVE-2026-94504) ve WPC Product Bundles for WooCommerce (CVE-2026-93836). Bir yönetici zararlı içeriği açtığında betik onun oturumuyla sahte bir eklenti kuruyor ve Kullanıcılar ekranında görünmeyen bir yönetici hesabı açıyor.
Aynı zararlı betik, iki farklı eklentiden içeri giriyor
Patchstack'in 6 Ekim 2026 tarihli analizine göre yük ilk kez 4 Ekim'de, WPC Product Bundles for WooCommerce'taki CVE-2026-93836 açığını hedefleyen bir girişimde görüldü. Ertesi gün aynı yük bu kez Ninja Forms'taki CVE-2026-94504 üzerinden geldi. Etkilenen sürümler WPC Product Bundles'ta 8.6.6 ve öncesi, Ninja Forms'ta 3.15.3 ve öncesi. Patchstack kurulum sayısını Ninja Forms için 500 bin, WPC Product Bundles için 30 bin olarak veriyor ve iki açığa da 7.1 CVSS puanı atıyor. BleepingComputer gelişmeyi aynı gün haberleştirdi.
Her iki girişimde de betik imgcdn1.com/fz/x.js adresinden çekiliyor. Patchstack'e göre bu alan adı 1 Ekim 2026'da kaydedildi, iki açık ise 22 Eylül'de kamuya duyurulmuştu. Yükleyici kod her eklentinin yapısına göre farklı yazılsa da ikinci aşamanın hep aynı sunucudan gelmesi, iki saldırıyı tek kampanyaya bağlayan iz. BleepingComputer de ortak alan adını aynı tehdit aktörünün işareti olarak okuyor. Kaynaklarda saldırgana bir isim ya da ülke atfedilmiyor.
Oturum açma şartında iki kaynak ayrışıyor
Açığın tetiklenmesi için oturum gerekip gerekmediği konusunda iki kaynak farklı şey söylüyor; bu yazı ikisini de atfıyla aktarıyor, aralarında hüküm vermiyor. Birincil kaynak Patchstack, iki açığı da kimlik doğrulamasız kalıcı XSS olarak sınıflandırıyor ve ilk erişim biçimini de kimlik doğrulamasız diye listeliyor. Şirketin tarif ettiği modelde saldırgan veriyi gönderiyor, WordPress onu saklıyor, bir yönetici kaydı görüntülediğinde yük çalışıyor. BleepingComputer ise iki açığın istismar edilebilmesi için kimliği doğrulanmış bir oturum gerektiğini yazıyor. İki kaynağın örtüştüğü nokta şu: zararlı kod, oturum açmış bir yönetici WooCommerce sipariş verisini ya da Ninja Forms gönderimini açtığında o yöneticinin oturumuyla çalışıyor.
Patchstack'in anlatımına göre betik yöneticinin çerezini çalmıyor; aynı kökenden yaptığı isteklere oturum zaten ekleniyor. Panel sayfalarından gerekli nonce değerlerini topluyor ve WordPress'in kendi eklenti yükleyicisiyle MediaPress Labs imzalı görünen WP Smart Thumbnails 1.2.4 adlı sahte bir eklenti kuruyor. Sonuçta dört ayrı geri dönüş yolu oluşuyor: panelde görünen bir yönetici; Kullanıcılar ekranından, Yönetici filtresinden ve toplam sayılardan gizlenen ikinci bir yönetici; sitenin en eski yöneticisi adına oturum açtıran gizli bir giriş adresi; doğrudan istekle erişilen, parola sormayan bir dosya yöneticisi. Patchstack gizli hesabı şöyle özetliyor: "It is a fully privileged administrator the site owner cannot see." Gizli hesabı ve gizli giriş adresini, wp-content/mu-plugins klasörüne bırakılan zorunlu yüklenen (must-use) eklentiler ayakta tutuyor; bunlar Eklentiler ekranında listelenmiyor ve dosya tarihleri WordPress kök dizinindeki en eski dosyanın tarihine çekiliyor.
Güncelleme açığı kapatıyor, içerideki kapıyı kapatmıyor
Saldırı, yöneticinin olağan işinin bir parçası olan anı bekliyor: bir siparişi ya da form kaydını açmak. Patchstack'e göre ilk açığı hangi eklentinin sağladığı sonrası için pek fark etmiyor, çünkü betik yönetici bağlamında çalıştığı anda sonraki adımlar aynı. Şirket bu yüzden saldırganların kalıcı XSS açıklarını biriktirdiğini düşünüyor ve doğruladığı iki açığın nihai sayı olmayabileceğini belirtiyor. Patchstack ayrıca Eylül 2026'da WordPress 7.1.1'in çekirdekte kimlik doğrulamasız bir kalıcı XSS açığını kapattığını hatırlatıyor; o sürümü 19 Eylül'de ele almıştık.
Asıl kritik nokta temizlik. BleepingComputer'ın aktardığına göre güncelleme yeni istismarı engelliyor ama var olan bir enfeksiyonu silmiyor; WP Smart Thumbnails kaldırılsa bile gizli hesap ve giriş adresi işlemeye devam ediyor. Önerilen adımlar şöyle: WPC Product Bundles'ı 8.6.7 veya sonrasına (Patchstack bu sürümü üreticinin değişiklik günlüğüne dayandırıyor), Ninja Forms'u 3.15.4 veya sonrasına yükseltmek; günlüklerde imgcdn1.com, /fz/x.js ve /fz/c.php izlerini aramak; gizli hesap panelde görünmediği için yöneticileri doğrudan veritabanından listeleyip panelle karşılaştırmak. Patchstack'e göre @wordpress.org uzantılı e-posta ya da support, updater, maintenance gibi rutin adlı bir hesap da ek işaret. Şirket istismarın şimdilik sınırlı olduğunu söylüyor; ele geçirilen site sayısı iki kaynakta da yer almıyor.
Kaynaklarda Türkiye yok, o yüzden bu bölüm yorum
İki kaynağın hiçbirinde Türkiye, Türkiye'deki siteler ya da yerel bir kurum geçmiyor. Bu bölümde yazılanlar kaynaklardan çıkan olgular değil, açıkça UNALSOFT yorumudur.
Ninja Forms iletişim formlarında, WPC Product Bundles ise WooCommerce mağazalarında kullanılan eklentiler; WordPress üzerinde çalışan yerel KOBİ siteleri ve küçük e-ticaret mağazaları da bunları kullanıyor olabilir. Bilinmeyenleri tek tek sayalım: iki eklentinin Türkiye'de kaç sitede kurulu olduğu, Türkiye'den ele geçirilmiş bir site bulunup bulunmadığı ve yerel bir kurumun bu kampanya için uyarı yayımlayıp yayımlamayacağı. Pratik tarafta ise şunu düşünüyoruz: küçük işletmelerde form kayıtlarını ve siparişleri açan kişi çoğu zaman sitenin yöneticisi. Bu yüzden güncellemeyi ve veritabanı üzerinden yönetici kontrolünü aynı gün yapmak makul bir adım.
UNALSOFT açısı
Bu haberi tek bir eklentinin hatası olarak değil, yönetim panelinin gösterdiğine güvenmenin sınırı olarak okuyoruz. Kampanyanın en dikkat çekici yanı, kalıcılığın panelden görünmeyecek şekilde kurulması; yani eklentiyi güncelleyince sorunun bittiği varsayımı burada işlemiyor. Bir WordPress sitesinde eklenti sayısı arttıkça, yöneticinin her gün açtığı ekranlardan biri olası bir giriş noktasına dönüşebiliyor. Web tasarım işlerinde bu yüzden eklenti seçimini, güncelleme takibini ve yönetici hesaplarının panel dışından doğrulanmasını teslimden sonra da süren bakımın parçası sayıyoruz.
WordPress sitenizdeki yönetici listesi gerçekten tam mı?
Eklenti sürümlerinizi ve yönetici hesaplarınızı birlikte gözden geçirmek için kısa bir görüşme yeterli.