Злочинці активно експлуатують критичну уразливість у популярному плагіні Wholesale Lead Capture для WooCommerce (WordPress). Проблема дозволяє зловмисникам завантажувати довільні файли на сервер без необхідності проходження автентифікації.

У чому суть уразливості (CVE-2026-27540)?

Вразливість отримала ідентифікатор CVE-2026-27540 та високий рейтинг небезпеки — 9.8 із 10 за шкалою CVSS.

Головна причина проблеми — відсутність належної перевірки типів файлів під час обробки завантажень через AJAX-запит wwlc_file_upload_handler. Через це будь-який незареєстрований користувач може надіслати на сервер шкідливий файл із розширенням .php.

Наслідки успішної атаки:

  1. Завантаження PHP-бекдорів (веб-шеллів): Хакери отримують віддалений доступ до управління сервером.
  2. Розвідка та збір даних: Шкідливий скрипт збирає конфігураційні дані про хостинг та середовище виконання.
  3. Повний контроль над сайтом: Зловмисники можуть створювати приховані акаунти адміністраторів, викрадати бази даних клієнтів або впроваджувати шкідливий код у платіжні сторінки.

Які версії під загрозою?

  • Уразливі версії: 2.0.3.1 та нижче.
  • Виправлена версія: 2.0.3.2 (та новіші).

За даними фахівців із кібербезпеки Wordfence, хвилі атак фіксуються регулярно. Оскільки не всі власники інтернет-магазинів вчасно оновлюють розширення, тисячі сайтів досі залишаються під загрозою.

Як захистити свій сайт на WooCommerce?

Якщо ви використовуєте плагін Wholesale Lead Capture, виконайте наступні кроки для забезпечення безпеки:

  1. Терміново оновіть плагін: Встановіть останній пач (версію 2.0.3.2 або вище) через панель управління WordPress.
  2. Перевірте директорії завантажень: Скануйте папку /wp-content/uploads/ на наявність підозрілих файлів із розширенням .php.
  3. Перевірте логи сервера: Зверніть увагу на запити до файлу /wp-admin/admin-ajax.php із параметром action=wwlc_file_upload_handler.
  4. Проведіть аудит користувачів: Переконайтеся, що в системі немає нових або невідомих облікових записів із правами адміністратора.
  5. Використовуйте Web Application Firewall (WAF): Налаштуйте брандмауер (наприклад, Wordfence або Cloudflare) для блокування атак на рівні мережі.

За матеріалами спеціалістів із захисту сайтів на WordPress – Bezpeka.Online, Додаткове жерело: дослідження з кібербезпеки Wordfence / BleepingComputer / TechRadar.