Des attaquants exploitent une vulnérabilité critique non documentée dans l’extension WooCommerce Wholesale Lead Capture afin de téléverser des fichiers PHP malveillants et de prendre potentiellement le contrôle de sites WordPress. Wordfence a bloqué plus de 100 000 attaques, tandis que les administrateurs doivent effectuer la mise à jour vers la version 2.0.3.2 ou une version ultérieure et rechercher d’éventuelles traces de compromission.
Des attaquants exploitent une vulnérabilité de sécurité critique dans l’extension payante WooCommerce Wholesale Lead Capture destinée aux sites WordPress afin de téléverser des fichiers PHP malveillants pouvant être utilisés pour exécuter des commandes et prendre le contrôle total du site. La vulnérabilité porte l’identifiant CVE-2026-27540 et affecte la version 2.0.3.1 ainsi que les versions antérieures.
La vulnérabilité a été découverte par le chercheur en sécurité Teemu Saarentaus et classée comme une faille permettant le téléversement arbitraire de fichiers sans authentification. L’entreprise a corrigé le problème dans la version 2.0.3.2, publiée le 20 février. La mise à jour vers cette version ou une version ultérieure constitue donc la mesure essentielle pour les sites utilisant l’extension.
Comment l’exploitation se déroule-t-elle ?
Le problème est lié à une action AJAX exposée sans authentification, nommée wwlc_file_upload_handler. Cette action vérifie les extensions de fichiers en fonction d’une liste d’autorisation envoyée par l’utilisateur dans le paramètre file_settings. Comme l’attaquant peut manipuler ce paramètre et y ajouter l’extension php, il peut faire accepter au site un fichier PHP exécutable.
Selon Wordfence, l’attaquant envoie une requête forgée à l’action avec un fichier malveillant portant l’extension PHP. Cela entraîne le téléversement d’un webshell, tel que shell.php, capable de recueillir des informations sur l’hôte et de fournir, via le navigateur, une interface permettant de téléverser des fichiers supplémentaires sur le site. Cela signifie que l’exploitation ne se limite pas à l’introduction d’un fichier indésirable, mais peut permettre l’installation d’une charge utile supplémentaire et le maintien de l’accès au serveur.
Des signes d’une vaste campagne d’exploitation
Defiant, l’entreprise propriétaire du service Wordfence, a alerté sur une activité d’exploitation réelle de la vulnérabilité. Elle a indiqué que le pare-feu Wordfence avait bloqué plus de 100 000 attaques liées à l’identifiant CVE-2026-27540. L’activité a particulièrement augmenté entre le 4 et le 17 juin, puis d’autres vagues ont été enregistrées les 1er juillet et 30 août.
Wordfence a également fourni une liste d’adresses IP très actives, qui auraient effectué des dizaines de milliers de tentatives d’exploitation, et a recommandé aux administrateurs de sites de les ajouter aux listes de blocage, en plus d’installer la version corrigée.
Que doivent faire les administrateurs de sites ?
- Mettre à jour l’extension WooCommerce Wholesale Lead Capture vers la version 2.0.3.2 ou une version ultérieure.
- Analyser les répertoires de téléversement à la recherche de fichiers PHP inattendus ou créés récemment.
- Examiner les journaux à la recherche de requêtes vers le chemin /wp-admin/admin-ajax.php appelant l’action wwlc_file_upload_handler.
- Vérifier l’absence de comptes administrateur inconnus et les supprimer s’ils sont découverts.
Si la compromission est confirmée, les recommandations des chercheurs préconisent de restaurer le site à partir d’une sauvegarde sûre. Cette mesure est importante, car il est difficile de garantir la suppression manuelle de tous les mécanismes de persistance, comptes et fichiers malveillants en arrière-plan. Cet incident montre que les extensions tierces, même lorsqu’elles fonctionnent au sein d’une boutique en ligne reposant sur WordPress, peuvent fournir à un attaquant un point d’entrée direct vers le site si elles ne sont pas mises à jour à temps.