Ciberseguridad

Explotación activa de una vulnerabilidad grave en un complemento de WooCommerce amenaza sitios de WordPress

Los atacantes están explotando una vulnerabilidad crítica no documentada en el complemento WooCommerce Wholesale Lead Capture para cargar archivos PHP maliciosos y obtener potencialmente el control de sitios de WordPress. Wordfence ha bloqueado más de 100.000 ataques, mientras que los administradores deben actualizar a la versión 2.0.3.2 o posterior y buscar indicios de compromiso.

2026-09-15
4 min de lectura
6 visitas
فريق تحرير certi.news
Explotación activa de una vulnerabilidad grave en un complemento de WooCommerce amenaza sitios de WordPress
Los atacantes están explotando una vulnerabilidad crítica no documentada en el complemento WooCommerce Wholesale Lead Capture para cargar archivos PHP maliciosos y obtener potencialmente el control de sitios de WordPress. Wordfence ha bloqueado más de 100.000 ataques, mientras que los administradores deben actualizar a la versión 2.0.3.2 o posterior y buscar indicios de compromiso.

Los atacantes están explotando una vulnerabilidad de seguridad crítica en el complemento de pago WooCommerce Wholesale Lead Capture, destinado a sitios de WordPress, para cargar archivos PHP maliciosos que pueden utilizarse para ejecutar comandos y obtener el control total del sitio. La vulnerabilidad tiene asignado el identificador CVE-2026-27540 y afecta a la versión 2.0.3.1 y anteriores.

La vulnerabilidad fue descubierta por el investigador de seguridad Teemu Saarentaus y se clasificó como una vulnerabilidad de carga arbitraria de archivos que no requiere autenticación. La empresa solucionó el problema en la versión 2.0.3.2, publicada el 20 de febrero, por lo que actualizar a esta versión o a una posterior constituye la medida principal para los sitios que utilizan el complemento.

¿Cómo se produce la explotación?

El problema está relacionado con una acción AJAX expuesta y no autenticada denominada wwlc_file_upload_handler. La acción comprueba las extensiones de los archivos basándose en una lista de permitidas que el usuario envía en el parámetro file_settings. Como el atacante puede manipular este parámetro y añadirle la extensión php, puede introducir en el sitio un archivo PHP ejecutable.

Según Wordfence, el atacante envía una solicitud falsificada a la acción junto con un archivo malicioso con extensión PHP. Esto provoca la carga de un webshell, como shell.php, capaz de recopilar información sobre el host y proporcionar, mediante el navegador, un formulario para cargar archivos adicionales en el sitio. Esto significa que la explotación no se limita a introducir un archivo no deseado, sino que puede permitir instalar una carga adicional y mantener el acceso al servidor.

Indicadores de una campaña de explotación amplia

Defiant, propietaria del servicio Wordfence, advirtió de una actividad de explotación real de la vulnerabilidad. Afirmó que el cortafuegos de Wordfence había bloqueado más de 100.000 ataques relacionados con el identificador CVE-2026-27540. La actividad aumentó especialmente entre el 4 y el 17 de junio, y posteriormente se registraron nuevas oleadas el 1 de julio y el 30 de agosto.

Wordfence también proporcionó una lista de direcciones IP con gran actividad que, según afirmó, realizaron decenas de miles de intentos de explotación, y recomendó a los administradores de sitios añadirlas a las listas de bloqueo, además de instalar la versión corregida.

¿Qué deben hacer los administradores de sitios?

  • Actualizar el complemento WooCommerce Wholesale Lead Capture a la versión 2.0.3.2 o posterior.
  • Examinar las carpetas de carga en busca de archivos PHP inesperados o creados recientemente.
  • Revisar los registros en busca de solicitudes a la ruta /wp-admin/admin-ajax.php que invoquen la acción wwlc_file_upload_handler.
  • Comprobar que no existan cuentas de administrador desconocidas y eliminarlas si se detectan.

Si se confirma el compromiso, las directrices de los investigadores recomiendan restaurar el sitio desde una copia de seguridad segura. Esto es importante debido a la dificultad de garantizar manualmente la eliminación de todos los mecanismos de persistencia, las cuentas y los archivos maliciosos de puerta trasera. Este incidente demuestra que los complementos de terceros, incluso cuando funcionan dentro de una tienda en línea basada en WordPress, pueden proporcionar al atacante un punto de entrada directo al sitio si no se actualizan a tiempo.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias