Feltört WordPress-bővítmények: mit tegyen most a cégvezető?

Aktívan támadják a Ninja Forms és egy WooCommerce-bővítmény hibáját, közben hamis Cloudflare-ellenőrzés fertőzi a látogatókat. Mit jelent ez, és mit tegyen?

6 perc olvasás

Feltört WordPress-bővítmények: mit tegyen most a cégvezető?

Egy céges weboldal ma ritkán a „főkapun" keresztül esik el. A támadók azt keresik, ami a legkevésbé figyelt: egy évek óta frissítetlen űrlap-bővítményt, egy webshop-kiegészítőt, amit valaki egyszer feltelepített, és azóta senki nem nézett rá. Ezen a héten két hír is erről szólt — és mindkettő érinti a magyar kis- és középvállalkozásokat.

Mi történt?

1. Ninja Forms és WPC Product Bundles: aktív támadások

A Patchstack biztonsági kutatói október 4-én és 5-én olyan támadásokat észleltek, amelyek két népszerű WordPress-bővítmény hibáját használják ki:

  • Ninja Forms (több mint 500 000 weboldalon fut) — a 3.15.3-as és korábbi verziók érintettek (CVE-2026-94504),
  • WPC Product Bundles for WooCommerce (több mint 30 000 webshopban) — a 8.6.6-os és korábbi verziók érintettek (CVE-2026-93836).

Mindkettő úgynevezett tárolt XSS (stored cross-site scripting) hiba. A gyakorlatban ez így néz ki: a támadó egy űrlapbeküldésbe vagy egy webshop-rendelés adataiba rosszindulatú kódot rejt. Ez önmagában még nem csinál semmit. Akkor élesedik, amikor az adminisztrátor megnyitja a beküldött űrlapot vagy a rendelést — ilyenkor a kód az admin bejelentkezett munkamenetében, az ő jogosultságaival fut le.

A támadók ezután nem érik be kevéssel. A beszámolók szerint a kód:

  • feltelepít egy hamis, ártalmatlannak tűnő bővítményt („WP Smart Thumbnails" néven),
  • létrehoz egy látható és egy rejtett adminisztrátori fiókot (ez utóbbi a felhasználólistában sem jelenik meg),
  • beállít egy titkos bejelentkezési címet,
  • és telepít egy fájlkezelőt, amely bejelentkezés nélkül is elérhető.

Vagyis négy külön „hátsó ajtót" nyit. Ezért fontos: a frissítés megakadályozza az újabb betörést, de a már bent lévő támadót nem távolítja el.

2. Hamis Cloudflare-ellenőrzés, ami a látogatókat fertőzi

A második hír az ukrán CERT-UA vizsgálatából származik: több mint 100 feltört weboldalba rejtettek el olyan JavaScript-kódot, amely a látogatóknak egy hamis „Cloudflare: igazolja, hogy ember" ablakot mutat. Az ellenőrzés részeként arra kéri a felhasználót, hogy futtasson le egy parancsot a gépén (ez az úgynevezett ClickFix technika). Aki megteszi, az egy LunexStealer nevű adatlopó kártevőt telepít, amely böngészős sütiket, előzményeket és az űrlapokba beírt jelszavakat gyűjt.

Ügyes részlet: a hamis ablak csak Windows-os, keresőből érkező látogatóknak jelenik meg, és 12 óránként legfeljebb kétszer. Így az oldal tulajdonosa, aki közvetlenül írja be a címet, jó eséllyel soha nem látja.

Miért érdekes ez egy cégvezetőnek?

Mert a két hír együtt rajzolja ki a teljes képet:

  1. A weboldal a belépési pont. Egy elhanyagolt bővítmény elég ahhoz, hogy valaki teljes admin-hozzáférést szerezzen.
  2. A kárt nem feltétlenül Ön, hanem az ügyfelei szenvedik el. Egy feltört oldal kártevőt terjeszthet a látogatóknak — ez reputációs és adatvédelmi (GDPR) kockázat is.
  3. A támadás láthatatlan lehet. Rejtett admin, rejtett bejelentkezési cím, csak bizonyos látogatóknak megjelenő ablak — a „ránéztem, működik" nem bizonyíték semmire.

Mit tegyen most? Gyakorlati ellenőrzőlista

Azonnal (még ma)

  • Frissítse a bővítményeket: Ninja Forms legalább 3.15.4, WPC Product Bundles for WooCommerce legalább 8.6.7. Ha nem tudja, mi fut az oldalán, a WordPress admin Bővítmények menüjében megnézheti.
  • Nézze át a felhasználókat: van-e ismeretlen adminisztrátor? Mivel a támadók rejtett fiókot is létrehoznak, ezt érdemes az adatbázisból vagy WP-CLI-vel is ellenőriztetni, nem csak a felületen.
  • Keresse a gyanús bővítményt: ha „WP Smart Thumbnails" nevű bővítményt lát, amit nem Önök telepítettek, kezelje az oldalt feltörtként.

Ha gyanú merül fel

  • Cserélje le az összes admin jelszót, és jelentkeztessen ki minden munkamenetet.
  • Állítsa vissza az oldalt egy biztosan tiszta mentésből, majd frissítsen mindent.
  • Ellenőriztesse a fájlokat ismeretlen PHP-fájlok és módosított témafájlok után.

Hosszú távon

  • Kevesebb bővítmény = kisebb támadási felület. Ami nem kell, azt ne kapcsolja ki, hanem törölje.
  • Automatikus frissítés vagy rendszeres karbantartás. A legtöbb ismert hibára napokon belül van javítás — a támadások azokat az oldalakat érik el, ahol hetekig senki nem frissít.
  • Kétfaktoros bejelentkezés minden adminisztrátori fiókra.
  • Munkatársak tájékoztatása: egyetlen valódi weboldal sem kéri, hogy a „robotellenőrzés" kedvéért futtasson le valamit a Windows Futtatás ablakában vagy a parancssorban. Ha ilyet lát, zárja be az oldalt.

A mi véleményünk

A WordPress önmagában nem rossz választás — de egy WordPress-oldal nem „kész termék", hanem folyamatosan karbantartandó rendszer. A gond ott kezdődik, amikor az oldal elkészül, és senki nem felel a frissítéséért. Ha az Önök oldalán is így van, érdemes vagy rendszeres karbantartási szerződést kötni, vagy elgondolkodni egy kevesebb külső függőséggel dolgozó, egyedi megoldáson. Ebben szívesen segítünk — a WordPress weboldal árakról itt írtunk részletesebben.

Források

Hasonló projektje van?

Ingyenes konzultáción átbeszéljük, mire van szüksége, és hogyan valósítanánk meg.

Ingyenes konzultációt kérek

Kapcsolódó cikkek