Cibersegurança

Exploração ativa de uma vulnerabilidade grave no plugin WooCommerce ameaça sites WordPress

Atacantes exploram uma vulnerabilidade crítica não documentada no plugin WooCommerce Wholesale Lead Capture para carregar arquivos PHP maliciosos e potencialmente assumir o controle de sites WordPress. A Wordfence bloqueou mais de 100 mil ataques, enquanto os administradores devem atualizar para a versão 2.0.3.2 ou posterior e verificar sinais de comprometimento.

2026-09-15
4 min de leitura
6 visualizações
فريق تحرير certi.news
Exploração ativa de uma vulnerabilidade grave no plugin WooCommerce ameaça sites WordPress
Atacantes exploram uma vulnerabilidade crítica não documentada no plugin WooCommerce Wholesale Lead Capture para carregar arquivos PHP maliciosos e potencialmente assumir o controle de sites WordPress. A Wordfence bloqueou mais de 100 mil ataques, enquanto os administradores devem atualizar para a versão 2.0.3.2 ou posterior e verificar sinais de comprometimento.

Atacantes exploram uma vulnerabilidade de segurança crítica no plugin pago WooCommerce Wholesale Lead Capture, destinado a sites WordPress, para carregar arquivos PHP maliciosos que podem ser usados para executar comandos e assumir o controle total do site. A vulnerabilidade recebeu o identificador CVE-2026-27540 e afeta a versão 2.0.3.1 e anteriores.

A vulnerabilidade foi descoberta pelo pesquisador de segurança Teemu Saarentaus e classificada como uma falha de upload arbitrário de arquivos que não exige autenticação. A empresa corrigiu o problema na versão 2.0.3.2, lançada em 20 de fevereiro; portanto, atualizar para essa versão ou posterior é a medida essencial para sites que usam o plugin.

Como ocorre a exploração?

O problema está relacionado a uma ação AJAX exposta sem autenticação chamada wwlc_file_upload_handler. A ação verifica as extensões dos arquivos com base em uma lista de permissões enviada pelo usuário no parâmetro file_settings. Como o atacante pode manipular esse parâmetro e adicionar a extensão php a ele, pode enviar um arquivo PHP executável ao site.

De acordo com a Wordfence, o atacante envia uma solicitação forjada à ação com um arquivo malicioso de extensão PHP. Isso resulta no upload de um webshell, como shell.php, capaz de coletar informações sobre o host e fornecer, pelo navegador, um formulário para carregar arquivos adicionais ao site. Isso significa que a exploração não se limita à inserção de um arquivo indesejado, mas pode permitir a instalação de uma carga adicional e a manutenção do acesso ao servidor.

Indícios de uma ampla campanha de exploração

A Defiant, proprietária do serviço Wordfence, alertou sobre atividade real de exploração da vulnerabilidade. A empresa afirmou que o firewall da Wordfence bloqueou mais de 100 mil ataques relacionados ao identificador CVE-2026-27540. A atividade aumentou especialmente entre 4 e 17 de junho; posteriormente, outras ondas foram registradas em 1º de julho e 30 de agosto.

A Wordfence também forneceu uma lista de endereços IP com alta atividade, que, segundo a empresa, realizaram dezenas de milhares de tentativas de exploração, e recomendou que os administradores dos sites os adicionassem às listas de bloqueio, além de instalar a versão corrigida.

O que os administradores dos sites devem fazer?

  • Atualizar o plugin WooCommerce Wholesale Lead Capture para a versão 2.0.3.2 ou posterior.
  • Verificar as pastas de upload em busca de arquivos PHP inesperados ou criados recentemente.
  • Revisar os logs em busca de solicitações ao caminho /wp-admin/admin-ajax.php que chamem a ação wwlc_file_upload_handler.
  • Verificar se existem contas de administrador desconhecidas e excluí-las quando forem encontradas.

Se o comprometimento for confirmado, as orientações dos pesquisadores recomendam restaurar o site a partir de um backup seguro. Isso é importante devido à dificuldade de garantir manualmente a remoção de todos os mecanismos de persistência, contas e arquivos maliciosos em segundo plano. O incidente demonstra que plugins de terceiros, mesmo quando operam em uma loja virtual baseada em WordPress, podem oferecer ao atacante um ponto de entrada direto no site se não forem atualizados em tempo hábil.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias