网络安全

WooCommerce 插件中的严重漏洞遭到积极利用,威胁 WordPress 网站

攻击者正在利用 WooCommerce Wholesale Lead Capture 插件中的一个未公开严重漏洞上传恶意 PHP 文件,可能控制 WordPress 网站。Wordfence 已拦截超过 10 万次攻击,管理员应更新至 2.0.3.2 或更高版本,并检查入侵痕迹。

2026-09-15
1 分钟阅读
6 浏览量
فريق تحرير certi.news
WooCommerce 插件中的严重漏洞遭到积极利用,威胁 WordPress 网站
攻击者正在利用 WooCommerce Wholesale Lead Capture 插件中的一个未公开严重漏洞上传恶意 PHP 文件,可能控制 WordPress 网站。Wordfence 已拦截超过 10 万次攻击,管理员应更新至 2.0.3.2 或更高版本,并检查入侵痕迹。

攻击者正在利用面向 WordPress 网站的付费插件 WooCommerce Wholesale Lead Capture 中的一个严重安全漏洞,上传可用于执行命令并完全控制网站的恶意 PHP 文件。该漏洞标识为 CVE-2026-27540,影响 2.0.3.1 及更早版本。

安全研究人员 Teemu Saarentaus 发现了该漏洞,该漏洞被归类为无需身份验证即可任意上传文件的漏洞。该公司已在 2 月 20 日发布的 2.0.3.2 版本中修复了这一问题,因此,对于使用该插件的网站而言,更新到此版本或更高版本是首要措施。

漏洞如何被利用?

该问题与一个名为 wwlc_file_upload_handler 的未受身份验证保护的 AJAX 操作有关。该操作根据用户通过 file_settings 参数发送的允许列表检查文件扩展名。由于攻击者可以篡改此参数并向其中添加 php 扩展名,因此可以将可执行 PHP 文件传入网站。

据 Wordfence 称,攻击者会向该操作发送伪造请求,并附带一个 PHP 扩展名的恶意文件。这样会上传一个 webshell 文件,例如 shell.php,该文件能够收集主机信息,并通过浏览器提供用于向网站上传其他文件的界面。这意味着漏洞利用并不局限于植入不需要的文件,还可能允许安装额外载荷并维持对服务器的访问。

大规模利用活动的迹象

Wordfence 服务所有者 Defiant 警告称,该漏洞已遭到实际利用。该公司表示,Wordfence 防火墙已拦截超过 10 万次攻击,这些攻击与 CVE-2026-27540 相关。攻击活动在 6 月 4 日至 17 日期间尤其活跃,随后又在 7 月 1 日和 8 月 30 日记录到其他波次。

Wordfence 还提供了一份高活跃度 IP 地址列表,称这些地址发起了数万次利用尝试,并建议网站管理员在安装修复版本的同时,将这些地址加入封锁列表。

网站管理员应采取哪些措施?

  • 将 WooCommerce Wholesale Lead Capture 插件更新至 2.0.3.2 或更高版本。
  • 检查上传目录,查找意外出现或新创建的 PHP 文件。
  • 审查日志,查找指向 /wp-admin/admin-ajax.php 路径且调用 wwlc_file_upload_handler 操作的请求。
  • 确认不存在未知的管理员账户,发现后将其删除。

如果确认遭到入侵,研究人员的指南建议从安全备份中恢复网站。这一点很重要,因为手动操作很难确保所有持久化机制、账户和恶意后门文件都已被删除。这起事件表明,第三方插件即使运行在基于 WordPress 构建的电子商务商店中,如果未能及时更新,也可能为攻击者提供直接进入网站的入口。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻