Кибербезопасность

Активная эксплуатация критической уязвимости в плагине WooCommerce угрожает сайтам WordPress

Злоумышленники эксплуатируют недокументированную критическую уязвимость в плагине WooCommerce Wholesale Lead Capture для загрузки вредоносных PHP-файлов и потенциального захвата сайтов WordPress. Wordfence заблокировала более 100 тысяч атак, а администраторам необходимо обновиться до версии 2.0.3.2 или новее и проверить признаки компрометации.

2026-09-15
3 мин. чтения
6 просмотров
فريق تحرير certi.news
Активная эксплуатация критической уязвимости в плагине WooCommerce угрожает сайтам WordPress
Злоумышленники эксплуатируют недокументированную критическую уязвимость в плагине WooCommerce Wholesale Lead Capture для загрузки вредоносных PHP-файлов и потенциального захвата сайтов WordPress. Wordfence заблокировала более 100 тысяч атак, а администраторам необходимо обновиться до версии 2.0.3.2 или новее и проверить признаки компрометации.

Злоумышленники эксплуатируют критическую уязвимость в платном плагине WooCommerce Wholesale Lead Capture, предназначенном для сайтов WordPress, чтобы загружать вредоносные PHP-файлы, которые можно использовать для выполнения команд и получения полного контроля над сайтом. Уязвимости присвоен идентификатор CVE-2026-27540, и она затрагивает версию 2.0.3.1 и более ранние версии.

Уязвимость обнаружил исследователь безопасности Teemu Saarentaus. Она классифицирована как уязвимость произвольной загрузки файлов, не требующая аутентификации. Компания исправила проблему в версии 2.0.3.2, выпущенной 20 февраля, поэтому обновление до этой или более новой версии является основным необходимым действием для сайтов, использующих плагин.

Как происходит эксплуатация?

Проблема связана с доступным без аутентификации AJAX-действием под названием wwlc_file_upload_handler. Действие проверяет расширения файлов на основе списка разрешённых расширений, который пользователь передаёт в параметре file_settings. Поскольку злоумышленник может изменить этот параметр и добавить в него расширение php, он может передать сайту исполняемый PHP-файл.

По данным Wordfence, злоумышленник отправляет поддельный запрос к действию вместе с вредоносным файлом с расширением PHP. В результате загружается webshell, например shell.php, который способен собирать сведения о хосте и предоставлять через браузер форму для загрузки дополнительных файлов на сайт. Это означает, что эксплуатация не ограничивается добавлением нежелательного файла, а может позволить установить дополнительную полезную нагрузку и сохранить доступ к серверу.

Признаки масштабной кампании эксплуатации

Компания Defiant, владелец сервиса Wordfence, предупредила об активной эксплуатации уязвимости. По её словам, межсетевой экран Wordfence заблокировал более 100 тысяч атак, связанных с идентификатором CVE-2026-27540. Активность особенно усилилась в период с 4 по 17 июня, после чего новые волны были зафиксированы 1 июля и 30 августа.

Wordfence также предоставила список активно использовавшихся IP-адресов, с которых, по её словам, были выполнены десятки тысяч попыток эксплуатации, и рекомендовала администраторам сайтов добавить их в списки блокировки наряду с установкой исправленной версии.

Что следует сделать администраторам сайтов?

  • Обновить плагин WooCommerce Wholesale Lead Capture до версии 2.0.3.2 или новее.
  • Проверить каталоги загрузок на наличие неожиданных или недавно созданных PHP-файлов.
  • Проверить журналы на наличие запросов к пути /wp-admin/admin-ajax.php, вызывающих действие wwlc_file_upload_handler.
  • Убедиться в отсутствии неизвестных учётных записей администратора и удалить их при обнаружении.

Если факт взлома подтверждён, рекомендации исследователей предусматривают восстановление сайта из безопасной резервной копии. Это важно, поскольку вручную сложно гарантировать удаление всех механизмов закрепления, учётных записей и вредоносных фоновых файлов. Этот инцидент показывает, что сторонние плагины, даже работающие в составе интернет-магазина на базе WordPress, могут предоставить злоумышленнику прямую точку входа на сайт, если их своевременно не обновлять.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости