攻击者正在利用 WooCommerce Wholesale Lead Capture 插件中的一个未公开严重漏洞上传恶意 PHP 文件,可能控制 WordPress 网站。Wordfence 已拦截超过 10 万次攻击,管理员应更新至 2.0.3.2 或更高版本,并检查入侵痕迹。
攻击者正在利用面向 WordPress 网站的付费插件 WooCommerce Wholesale Lead Capture 中的一个严重安全漏洞,上传可用于执行命令并完全控制网站的恶意 PHP 文件。该漏洞标识为 CVE-2026-27540,影响 2.0.3.1 及更早版本。
安全研究人员 Teemu Saarentaus 发现了该漏洞,该漏洞被归类为无需身份验证即可任意上传文件的漏洞。该公司已在 2 月 20 日发布的 2.0.3.2 版本中修复了这一问题,因此,对于使用该插件的网站而言,更新到此版本或更高版本是首要措施。
漏洞如何被利用?
该问题与一个名为 wwlc_file_upload_handler 的未受身份验证保护的 AJAX 操作有关。该操作根据用户通过 file_settings 参数发送的允许列表检查文件扩展名。由于攻击者可以篡改此参数并向其中添加 php 扩展名,因此可以将可执行 PHP 文件传入网站。
据 Wordfence 称,攻击者会向该操作发送伪造请求,并附带一个 PHP 扩展名的恶意文件。这样会上传一个 webshell 文件,例如 shell.php,该文件能够收集主机信息,并通过浏览器提供用于向网站上传其他文件的界面。这意味着漏洞利用并不局限于植入不需要的文件,还可能允许安装额外载荷并维持对服务器的访问。
大规模利用活动的迹象
Wordfence 服务所有者 Defiant 警告称,该漏洞已遭到实际利用。该公司表示,Wordfence 防火墙已拦截超过 10 万次攻击,这些攻击与 CVE-2026-27540 相关。攻击活动在 6 月 4 日至 17 日期间尤其活跃,随后又在 7 月 1 日和 8 月 30 日记录到其他波次。
Wordfence 还提供了一份高活跃度 IP 地址列表,称这些地址发起了数万次利用尝试,并建议网站管理员在安装修复版本的同时,将这些地址加入封锁列表。
网站管理员应采取哪些措施?
- 将 WooCommerce Wholesale Lead Capture 插件更新至 2.0.3.2 或更高版本。
- 检查上传目录,查找意外出现或新创建的 PHP 文件。
- 审查日志,查找指向 /wp-admin/admin-ajax.php 路径且调用 wwlc_file_upload_handler 操作的请求。
- 确认不存在未知的管理员账户,发现后将其删除。
如果确认遭到入侵,研究人员的指南建议从安全备份中恢复网站。这一点很重要,因为手动操作很难确保所有持久化机制、账户和恶意后门文件都已被删除。这起事件表明,第三方插件即使运行在基于 WordPress 构建的电子商务商店中,如果未能及时更新,也可能为攻击者提供直接进入网站的入口。