Злочинці активно експлуатують критичну уразливість у популярному плагіні Wholesale Lead Capture для WooCommerce (WordPress). Проблема дозволяє зловмисникам завантажувати довільні файли на сервер без необхідності проходження автентифікації.
У чому суть уразливості (CVE-2026-27540)?
Вразливість отримала ідентифікатор CVE-2026-27540 та високий рейтинг небезпеки — 9.8 із 10 за шкалою CVSS.
Головна причина проблеми — відсутність належної перевірки типів файлів під час обробки завантажень через AJAX-запит wwlc_file_upload_handler. Через це будь-який незареєстрований користувач може надіслати на сервер шкідливий файл із розширенням .php.
Наслідки успішної атаки:
- Завантаження PHP-бекдорів (веб-шеллів): Хакери отримують віддалений доступ до управління сервером.
- Розвідка та збір даних: Шкідливий скрипт збирає конфігураційні дані про хостинг та середовище виконання.
- Повний контроль над сайтом: Зловмисники можуть створювати приховані акаунти адміністраторів, викрадати бази даних клієнтів або впроваджувати шкідливий код у платіжні сторінки.
Які версії під загрозою?
- Уразливі версії: 2.0.3.1 та нижче.
- Виправлена версія: 2.0.3.2 (та новіші).
За даними фахівців із кібербезпеки Wordfence, хвилі атак фіксуються регулярно. Оскільки не всі власники інтернет-магазинів вчасно оновлюють розширення, тисячі сайтів досі залишаються під загрозою.
Як захистити свій сайт на WooCommerce?
Якщо ви використовуєте плагін Wholesale Lead Capture, виконайте наступні кроки для забезпечення безпеки:
- Терміново оновіть плагін: Встановіть останній пач (версію 2.0.3.2 або вище) через панель управління WordPress.
- Перевірте директорії завантажень: Скануйте папку
/wp-content/uploads/на наявність підозрілих файлів із розширенням.php. - Перевірте логи сервера: Зверніть увагу на запити до файлу
/wp-admin/admin-ajax.phpіз параметромaction=wwlc_file_upload_handler. - Проведіть аудит користувачів: Переконайтеся, що в системі немає нових або невідомих облікових записів із правами адміністратора.
- Використовуйте Web Application Firewall (WAF): Налаштуйте брандмауер (наприклад, Wordfence або Cloudflare) для блокування атак на рівні мережі.
За матеріалами спеціалістів із захисту сайтів на WordPress – Bezpeka.Online, Додаткове жерело: дослідження з кібербезпеки Wordfence / BleepingComputer / TechRadar.
Ще цікаве:

Безкоштовні шаблони для WordPress
Ви придбали хостинг або тільки вирішили розпочати створення сайту для себе чи своєї справи? Ми спробуємо дещо полегшити вам задачу. Наша пропозиція З кожним замовленням хостингу, що оплачено на рік чи оплачувалось більше року, ви отримаєте невеличкий корисний сюрприз – встановлення шаблону для вордпрес на ваш новий сайт за усіма налаштуваннями, що ви побачите на демо цього шаблону. Таким чином, […]
Детальніше
Критична вразливість All-in-One WP Migration: під загрозою понад 5 млн сайтів WordPress
Ця стаття має на меті попередити вас про CVE-2026-19949 — критичну вразливість типу SQL Injection у популярному плагіні All-in-One WP Migration and Backup для WordPress. Проблема зачіпає версії 7.109 і нижче та може бути використана неавторизованим зловмисником через функцію відновлення сайту з архіву. Розробник уже випустив виправлення. Користувачам плагіна рекомендується якнайшвидше оновити All-in-One WP Migration до версії 7.110 або новішої. […]
Детальніше
Weebly закривається в Україні та 66 країнах: як зберегти сайт і куди перенести
Weebly припиняє роботу в Україні та 67 країнах світу: що робити власникам сайтів і яка є краща альтернатива? Компанія Weebly (що належить Square, Inc.) офіційно оголосила про припинення надання послуг у 67 країнах світу через регуляторні зміни та реструктуризацію глобальних операцій. До списку країн, де сервіс повністю припиняє роботу, потрапила й Україна. Якщо ваш сайт чи інтернет-магазин працює на платформі […]
Детальніше