Злоумышленники эксплуатируют недокументированную критическую уязвимость в плагине WooCommerce Wholesale Lead Capture для загрузки вредоносных PHP-файлов и потенциального захвата сайтов WordPress. Wordfence заблокировала более 100 тысяч атак, а администраторам необходимо обновиться до версии 2.0.3.2 или новее и проверить признаки компрометации.
Злоумышленники эксплуатируют критическую уязвимость в платном плагине WooCommerce Wholesale Lead Capture, предназначенном для сайтов WordPress, чтобы загружать вредоносные PHP-файлы, которые можно использовать для выполнения команд и получения полного контроля над сайтом. Уязвимости присвоен идентификатор CVE-2026-27540, и она затрагивает версию 2.0.3.1 и более ранние версии.
Уязвимость обнаружил исследователь безопасности Teemu Saarentaus. Она классифицирована как уязвимость произвольной загрузки файлов, не требующая аутентификации. Компания исправила проблему в версии 2.0.3.2, выпущенной 20 февраля, поэтому обновление до этой или более новой версии является основным необходимым действием для сайтов, использующих плагин.
Как происходит эксплуатация?
Проблема связана с доступным без аутентификации AJAX-действием под названием wwlc_file_upload_handler. Действие проверяет расширения файлов на основе списка разрешённых расширений, который пользователь передаёт в параметре file_settings. Поскольку злоумышленник может изменить этот параметр и добавить в него расширение php, он может передать сайту исполняемый PHP-файл.
По данным Wordfence, злоумышленник отправляет поддельный запрос к действию вместе с вредоносным файлом с расширением PHP. В результате загружается webshell, например shell.php, который способен собирать сведения о хосте и предоставлять через браузер форму для загрузки дополнительных файлов на сайт. Это означает, что эксплуатация не ограничивается добавлением нежелательного файла, а может позволить установить дополнительную полезную нагрузку и сохранить доступ к серверу.
Признаки масштабной кампании эксплуатации
Компания Defiant, владелец сервиса Wordfence, предупредила об активной эксплуатации уязвимости. По её словам, межсетевой экран Wordfence заблокировал более 100 тысяч атак, связанных с идентификатором CVE-2026-27540. Активность особенно усилилась в период с 4 по 17 июня, после чего новые волны были зафиксированы 1 июля и 30 августа.
Wordfence также предоставила список активно использовавшихся IP-адресов, с которых, по её словам, были выполнены десятки тысяч попыток эксплуатации, и рекомендовала администраторам сайтов добавить их в списки блокировки наряду с установкой исправленной версии.
Что следует сделать администраторам сайтов?
- Обновить плагин WooCommerce Wholesale Lead Capture до версии 2.0.3.2 или новее.
- Проверить каталоги загрузок на наличие неожиданных или недавно созданных PHP-файлов.
- Проверить журналы на наличие запросов к пути /wp-admin/admin-ajax.php, вызывающих действие wwlc_file_upload_handler.
- Убедиться в отсутствии неизвестных учётных записей администратора и удалить их при обнаружении.
Если факт взлома подтверждён, рекомендации исследователей предусматривают восстановление сайта из безопасной резервной копии. Это важно, поскольку вручную сложно гарантировать удаление всех механизмов закрепления, учётных записей и вредоносных фоновых файлов. Этот инцидент показывает, что сторонние плагины, даже работающие в составе интернет-магазина на базе WordPress, могут предоставить злоумышленнику прямую точку входа на сайт, если их своевременно не обновлять.