Cybersicherheit

Aktive Ausnutzung einer kritischen Schwachstelle in einem WooCommerce-Plugin bedroht WordPress-Websites

Angreifer nutzen eine nicht authentifizierte kritische Schwachstelle im Plugin WooCommerce Wholesale Lead Capture aus, um bösartige PHP-Dateien hochzuladen und möglicherweise die Kontrolle über WordPress-Websites zu übernehmen. Wordfence hat mehr als 100.000 Angriffe blockiert. Administratoren sollten auf Version 2.0.3.2 oder höher aktualisieren und nach Anzeichen einer Kompromittierung suchen.

2026-09-15
3 Min. Lesezeit
6 Aufrufe
فريق تحرير certi.news
Aktive Ausnutzung einer kritischen Schwachstelle in einem WooCommerce-Plugin bedroht WordPress-Websites
Angreifer nutzen eine nicht authentifizierte kritische Sicherheitslücke im kostenpflichtigen Plugin WooCommerce Wholesale Lead Capture für WordPress-Websites aus, um bösartige PHP-Dateien hochzuladen, die zur Ausführung von Befehlen und zur vollständigen Übernahme der Website verwendet werden können. Die Schwachstelle trägt die Kennung CVE-2026-27540 und betrifft Version 2.0.3.1 und frühere Versionen.

Die Schwachstelle wurde vom Sicherheitsforscher Teemu Saarentaus entdeckt und als Schwachstelle zum beliebigen Hochladen von Dateien ohne Authentifizierung eingestuft. Das Unternehmen behob das Problem in Version 2.0.3.2, die am 20. Februar veröffentlicht wurde. Daher ist die Aktualisierung auf diese oder eine neuere Version die wichtigste Maßnahme für Websites, die das Plugin verwenden.

Wie erfolgt die Ausnutzung?

Das Problem steht mit einer ungeschützten, nicht authentifizierten AJAX-Aktion namens wwlc_file_upload_handler in Verbindung. Die Aktion überprüft Dateierweiterungen anhand einer Zulassungsliste, die der Benutzer im Parameter file_settings übermittelt. Da der Angreifer diesen Parameter manipulieren und die Erweiterung php hinzufügen kann, kann er eine ausführbare PHP-Datei an die Website übermitteln.

Nach Angaben von Wordfence sendet der Angreifer eine gefälschte Anfrage an die Aktion, die eine bösartige Datei mit der Erweiterung PHP enthält. Dadurch wird eine Webshell-Datei wie shell.php hochgeladen, die Informationen über den Host sammeln und im Browser ein Formular zum Hochladen weiterer Dateien auf die Website bereitstellen kann. Das bedeutet, dass die Ausnutzung nicht auf das Einschleusen einer unerwünschten Datei beschränkt ist, sondern auch die Installation zusätzlicher Schadsoftware und die Aufrechterhaltung des Zugriffs auf den Server ermöglichen kann.

Hinweise auf eine umfangreiche Ausnutzungskampagne

Defiant, das Unternehmen hinter dem Dienst Wordfence, warnte vor einer laufenden Ausnutzung der Schwachstelle. Das Unternehmen erklärte, die Wordfence-Firewall habe mehr als 100.000 Angriffe im Zusammenhang mit der Kennung CVE-2026-27540 blockiert. Die Aktivität nahm insbesondere zwischen dem 4. und 17. Juni zu. Weitere Wellen wurden am 1. Juli und am 30. August registriert.

Wordfence stellte außerdem eine Liste stark aktiver IP-Adressen bereit, von denen nach Angaben des Unternehmens zehntausende Ausnutzungsversuche ausgingen. Website-Administratoren wurden empfohlen, diese neben der Installation der korrigierten Version zu den Sperrlisten hinzuzufügen.

Was sollten Website-Administratoren tun?

  • Das Plugin WooCommerce Wholesale Lead Capture auf Version 2.0.3.2 oder höher aktualisieren.
  • Upload-Verzeichnisse auf unerwartete oder kürzlich erstellte PHP-Dateien überprüfen.
  • Protokolle auf Anfragen an den Pfad /wp-admin/admin-ajax.php überprüfen, die die Aktion wwlc_file_upload_handler aufrufen.
  • Überprüfen, ob unbekannte Administratorkonten vorhanden sind, und diese bei Entdeckung löschen.

Wenn eine Kompromittierung bestätigt wurde, empfehlen die Richtlinien der Forscher, die Website aus einer sicheren Sicherung wiederherzustellen. Dies ist wichtig, weil sich nur schwer sicherstellen lässt, dass alle Persistenzmechanismen, Konten und bösartigen Backdoor-Dateien manuell entfernt wurden. Der Vorfall zeigt, dass Drittanbieter-Plugins, selbst wenn sie innerhalb eines auf WordPress basierenden Onlineshops eingesetzt werden, einem Angreifer einen direkten Zugangspunkt zur Website verschaffen können, wenn sie nicht rechtzeitig aktualisiert werden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen