攻撃者は、WordPressサイト向けの有料プラグイン「WooCommerce Wholesale Lead Capture」に存在する重大な脆弱性を悪用し、コマンドの実行やサイトの完全な掌握に利用できる悪意のあるPHPファイルをアップロードしています。この脆弱性には
CVE-2026-27540の識別子が割り当てられており、バージョン2.0.3.1以前に影響します。
この脆弱性はセキュリティ研究者のTeemu Saarentaus氏が発見しました。認証を必要とせずに任意のファイルをアップロードできる脆弱性として分類されています。同社は2月20日にリリースした2.0.3.2で問題を修正したため、このプラグインを使用しているサイトでは、このバージョンまたはそれ以降へ更新することが基本的な対策となります。
どのように悪用されるのか?
問題は、認証なしで公開されているwwlc_file_upload_handlerという名前のAJAXアクションに関連しています。このアクションは、ユーザーがfile_settingsパラメーター内で送信する許可リストに基づいてファイル拡張子を検査します。攻撃者はこのパラメーターを改ざんしてphp拡張子を追加できるため、実行可能なPHPファイルをサイトに通過させることが可能です。
Wordfenceによると、攻撃者はPHP拡張子の悪意のあるファイルとともに、アクションに対して偽造リクエストを送信します。その結果、shell.phpなどのウェブシェルがアップロードされ、ホストに関する情報を収集したり、ブラウザー経由でサイトに追加ファイルをアップロードするフォームを提供したりできます。つまり、この悪用は不要なファイルを挿入するだけにとどまらず、追加のペイロードをインストールし、サーバーへのアクセスを維持する可能性があります。
広範な悪用キャンペーンの兆候
Wordfenceを運営するDefiantは、この脆弱性が実際に悪用されていると警告しました。同社によると、Wordfenceのファイアウォールは、識別子CVE-2026-27540に関連する10万件を超える攻撃をブロックしました。活動は特に6月4日から17日にかけて増加し、その後、7月1日と8月30日にも別の波が確認されました。
またWordfenceは、活発な活動を示すIPアドレスの一覧も提供しました。同社によると、これらのIPアドレスは数万件の悪用試行を実行しており、サイト管理者に対して、修正版をインストールするとともに、これらをブロックリストへ追加するよう推奨しています。
サイト管理者が行うべきこと
- WooCommerce Wholesale Lead Captureプラグインをバージョン2.0.3.2以降に更新する。
- アップロードディレクトリを調査し、予期しないPHPファイルや最近作成されたPHPファイルがないか確認する。
- wwlc_file_upload_handlerアクションを呼び出す/wp-admin/admin-ajax.phpへのリクエストがないか、ログを確認する。
- 不明な管理者アカウントが存在しないか確認し、発見した場合は削除する。
侵害が確認された場合、研究者のガイダンスでは、安全なバックアップからサイトを復元することを推奨しています。これは、すべての永続化メカニズム、アカウント、悪意のあるバックドアファイルを手作業で確実に削除するのが難しいためです。今回の事例は、WordPress上に構築されたオンラインストア内で動作する場合であっても、サードパーティー製プラグインを適時に更新しなければ、攻撃者にサイトへの直接的な侵入口を与える可能性があることを示しています。