Feltört WordPress-bővítmények: mit tegyen most a cégvezető?
Aktívan támadják a Ninja Forms és egy WooCommerce-bővítmény hibáját, közben hamis Cloudflare-ellenőrzés fertőzi a látogatókat. Mit jelent ez, és mit tegyen?
6 perc olvasás

Egy céges weboldal ma ritkán a „főkapun" keresztül esik el. A támadók azt keresik, ami a legkevésbé figyelt: egy évek óta frissítetlen űrlap-bővítményt, egy webshop-kiegészítőt, amit valaki egyszer feltelepített, és azóta senki nem nézett rá. Ezen a héten két hír is erről szólt — és mindkettő érinti a magyar kis- és középvállalkozásokat.
Mi történt?
1. Ninja Forms és WPC Product Bundles: aktív támadások
A Patchstack biztonsági kutatói október 4-én és 5-én olyan támadásokat észleltek, amelyek két népszerű WordPress-bővítmény hibáját használják ki:
- Ninja Forms (több mint 500 000 weboldalon fut) — a 3.15.3-as és korábbi verziók érintettek (CVE-2026-94504),
- WPC Product Bundles for WooCommerce (több mint 30 000 webshopban) — a 8.6.6-os és korábbi verziók érintettek (CVE-2026-93836).
Mindkettő úgynevezett tárolt XSS (stored cross-site scripting) hiba. A gyakorlatban ez így néz ki: a támadó egy űrlapbeküldésbe vagy egy webshop-rendelés adataiba rosszindulatú kódot rejt. Ez önmagában még nem csinál semmit. Akkor élesedik, amikor az adminisztrátor megnyitja a beküldött űrlapot vagy a rendelést — ilyenkor a kód az admin bejelentkezett munkamenetében, az ő jogosultságaival fut le.
A támadók ezután nem érik be kevéssel. A beszámolók szerint a kód:
- feltelepít egy hamis, ártalmatlannak tűnő bővítményt („WP Smart Thumbnails" néven),
- létrehoz egy látható és egy rejtett adminisztrátori fiókot (ez utóbbi a felhasználólistában sem jelenik meg),
- beállít egy titkos bejelentkezési címet,
- és telepít egy fájlkezelőt, amely bejelentkezés nélkül is elérhető.
Vagyis négy külön „hátsó ajtót" nyit. Ezért fontos: a frissítés megakadályozza az újabb betörést, de a már bent lévő támadót nem távolítja el.
2. Hamis Cloudflare-ellenőrzés, ami a látogatókat fertőzi
A második hír az ukrán CERT-UA vizsgálatából származik: több mint 100 feltört weboldalba rejtettek el olyan JavaScript-kódot, amely a látogatóknak egy hamis „Cloudflare: igazolja, hogy ember" ablakot mutat. Az ellenőrzés részeként arra kéri a felhasználót, hogy futtasson le egy parancsot a gépén (ez az úgynevezett ClickFix technika). Aki megteszi, az egy LunexStealer nevű adatlopó kártevőt telepít, amely böngészős sütiket, előzményeket és az űrlapokba beírt jelszavakat gyűjt.
Ügyes részlet: a hamis ablak csak Windows-os, keresőből érkező látogatóknak jelenik meg, és 12 óránként legfeljebb kétszer. Így az oldal tulajdonosa, aki közvetlenül írja be a címet, jó eséllyel soha nem látja.
Miért érdekes ez egy cégvezetőnek?
Mert a két hír együtt rajzolja ki a teljes képet:
- A weboldal a belépési pont. Egy elhanyagolt bővítmény elég ahhoz, hogy valaki teljes admin-hozzáférést szerezzen.
- A kárt nem feltétlenül Ön, hanem az ügyfelei szenvedik el. Egy feltört oldal kártevőt terjeszthet a látogatóknak — ez reputációs és adatvédelmi (GDPR) kockázat is.
- A támadás láthatatlan lehet. Rejtett admin, rejtett bejelentkezési cím, csak bizonyos látogatóknak megjelenő ablak — a „ránéztem, működik" nem bizonyíték semmire.
Mit tegyen most? Gyakorlati ellenőrzőlista
Azonnal (még ma)
- Frissítse a bővítményeket: Ninja Forms legalább 3.15.4, WPC Product Bundles for WooCommerce legalább 8.6.7. Ha nem tudja, mi fut az oldalán, a WordPress admin Bővítmények menüjében megnézheti.
- Nézze át a felhasználókat: van-e ismeretlen adminisztrátor? Mivel a támadók rejtett fiókot is létrehoznak, ezt érdemes az adatbázisból vagy WP-CLI-vel is ellenőriztetni, nem csak a felületen.
- Keresse a gyanús bővítményt: ha „WP Smart Thumbnails" nevű bővítményt lát, amit nem Önök telepítettek, kezelje az oldalt feltörtként.
Ha gyanú merül fel
- Cserélje le az összes admin jelszót, és jelentkeztessen ki minden munkamenetet.
- Állítsa vissza az oldalt egy biztosan tiszta mentésből, majd frissítsen mindent.
- Ellenőriztesse a fájlokat ismeretlen PHP-fájlok és módosított témafájlok után.
Hosszú távon
- Kevesebb bővítmény = kisebb támadási felület. Ami nem kell, azt ne kapcsolja ki, hanem törölje.
- Automatikus frissítés vagy rendszeres karbantartás. A legtöbb ismert hibára napokon belül van javítás — a támadások azokat az oldalakat érik el, ahol hetekig senki nem frissít.
- Kétfaktoros bejelentkezés minden adminisztrátori fiókra.
- Munkatársak tájékoztatása: egyetlen valódi weboldal sem kéri, hogy a „robotellenőrzés" kedvéért futtasson le valamit a Windows Futtatás ablakában vagy a parancssorban. Ha ilyet lát, zárja be az oldalt.
A mi véleményünk
A WordPress önmagában nem rossz választás — de egy WordPress-oldal nem „kész termék", hanem folyamatosan karbantartandó rendszer. A gond ott kezdődik, amikor az oldal elkészül, és senki nem felel a frissítéséért. Ha az Önök oldalán is így van, érdemes vagy rendszeres karbantartási szerződést kötni, vagy elgondolkodni egy kevesebb külső függőséggel dolgozó, egyedi megoldáson. Ebben szívesen segítünk — a WordPress weboldal árakról itt írtunk részletesebben.

