La empresa de seguridad Patchstack publicó el 6 de octubre de 2026 que hay ataques en curso contra dos plugins de WordPress: Ninja Forms y WPC Product Bundles for WooCommerce. Si un administrador abre un envío o un pedido manipulado, el ataque crea una cuenta de administrador que no se ve en el panel. Hay versiones corregidas desde septiembre.
Lo que se sabe
- Quién lo cuenta: Patchstack, que vende un cortafuegos para WordPress, en un análisis del 6 de octubre de 2026. Es la medición de un tercero sobre los sitios que protege, no un aviso de WordPress.org.
- Qué plugins: Ninja Forms, con más de 500.000 instalaciones activas, hasta la versión 3.15.3 (fallo CVE-2026-94504). Y WPC Product Bundles for WooCommerce, con más de 30.000, hasta la 8.6.6 (CVE-2026-93836). Los dos fallos son del mismo tipo, código malicioso almacenado (XSS). El atacante no necesita cuenta en la web. Patchstack les da una puntuación CVSS de 7,1.
- Desde cuándo: Patchstack vio el primer intento el 4 de octubre contra WPC Product Bundles y el 5 de octubre contra Ninja Forms, con el mismo código.
- Cómo entra: el atacante envía un formulario o hace un pedido con contenido manipulado. Cuando un administrador con la sesión abierta lo abre en el panel, el código actúa con sus permisos. No necesita robar la contraseña ni la cookie: usa esa sesión, según el análisis.
- Qué deja: un plugin falso llamado «WP Smart Thumbnails», versión 1.2.4, de un supuesto «MediaPress Labs». Y cuatro formas de volver a entrar: un administrador visible, un administrador oculto, una dirección de acceso que entra como el administrador más antiguo de la web y un gestor de archivos sin contraseña.
- Por qué no se ve: la cuenta oculta no sale en «Usuarios» ni en sus recuentos. La esconde un archivo en la carpeta de plugins de uso obligatorio (mu-plugins), que no se desactiva desde el panel. Además, los archivos llevan una fecha antigua falsa, según Patchstack.
- Alcance: Patchstack dice que el volumen de intentos aún es limitado y que espera más plugins afectados. No dice cuántas webs cayeron ni quién está detrás.
- Parches: Ninja Forms lo corrigió en la versión 3.15.4, del 21 de septiembre de 2026 según su registro de cambios en WordPress.org. WPC Product Bundles, en la 8.6.7. El 7 de octubre las versiones vigentes eran la 3.15.5 y la 8.7.4, y ambas ramas traen otra corrección posterior del mismo tipo de fallo (3.15.5 y 8.7.3), según esos registros.
Qué cambia y qué no
Cambia la urgencia: un fallo con parche pasó a explotarse. Entre la versión corregida de Ninja Forms (21 de septiembre) y el primer ataque visto contra ese plugin (5 de octubre) pasaron 14 días, por la cuenta de este artículo.
No cambia el núcleo: el fallo está en dos plugins, no en WordPress ni en WooCommerce. La versión 7.1.3 de WordPress no lo corrige, porque los plugins se actualizan aparte.
Y un matiz que importa: actualizar hoy cierra la entrada, pero no limpia una web que ya fue atacada. Según Patchstack, quitar el plugin vulnerable, o incluso el falso, no cierra tres de los cuatro accesos.
Cómo saber si te afecta
Te afecta si tu web o tu tienda usan Ninja Forms o WPC Product Bundles for WooCommerce. Los pasos 4 a 6 valen para cualquier WordPress, porque Patchstack espera que el mismo código llegue por otros plugins. Ocho pasos, sin línea de comandos:
- Mira si los tienes. En el panel, abre «Plugins → Plugins instalados» y busca los dos nombres.
- Mira la versión. Ninja Forms 3.15.3 o anterior y WPC Product Bundles 8.6.6 o anterior son vulnerables.
- Actualiza a la última, no a la mínima: 3.15.5 y 8.7.4 al 7 de octubre. La ficha de Ninja Forms pide WordPress 6.9 y PHP 7.4 como mínimo: con un WordPress más viejo puede que el panel no ofrezca la actualización, y toca actualizar WordPress primero.
- Busca el plugin falso. Si en la lista aparece «WP Smart Thumbnails» y nadie lo instaló, es la señal más clara. Míralo también en el administrador de archivos del hosting: `wp-content/plugins/wp-smart-thumbnails/`.
- Abre la carpeta `wp-content/mu-plugins/`. Patchstack cita dos archivos: `class-wp-token-validate.php` y otro que empieza por `class-wp-query-`. No ordenes por fecha: las fechas están falseadas.
- Cuenta los administradores en la base de datos, no en el panel. En phpMyAdmin, abre la tabla de usuarios (`wp_users`; el prefijo puede variar) y compárala con «Usuarios → Todos». Una cuenta que está en la tabla y no en el panel es la oculta. Otras señales, según Patchstack: un correo `@wordpress.org` o un nombre como «support», «updater», «maintenance» o «backup».
- Si encuentras algo, borrar el plugin no basta. Patchstack indica quitar las cuentas y los plugins no autorizados, limpiar la carpeta mu-plugins, borrar dos opciones de la base de datos (`fz_emer_done_v1` y `fz_emer_login_tokens`) y cambiar las contraseñas de los administradores y las claves de seguridad (salts). La contraseña del administrador más antiguo se da por comprometida.
- Si alguien te mantiene la web, pregunta dos cosas: «¿Qué versión de Ninja Forms tengo?» y «¿Quién revisó la carpeta mu-plugins?».
Hasta actualizar, mejor no abrir envíos ni pedidos con una cuenta de administrador. Es una precaución de este artículo. La lista completa de indicadores y la consulta exacta para la base de datos están en el análisis de Patchstack.
Relacionado: WordPress 7.1.3 corrige 7 fallos de seguridad: actualiza hoy
Fuentes
- Patchstack, «Four ways back in: the WordPress XSS campaign that hides its own admin account», 6 de octubre de 2026 (en inglés)
- WordPress.org, ficha y registro de cambios de Ninja Forms (en inglés)
- WordPress.org, ficha y registro de cambios de WPC Product Bundles for WooCommerce (en inglés)
Actualizaciones: aquí se añadirá si Patchstack confirma más plugins afectados o si los autores de Ninja Forms o de WPC Product Bundles publican un aviso propio.