Злочинці активно експлуатують критичну уразливість у популярному плагіні Wholesale Lead Capture для WooCommerce (WordPress). Проблема дозволяє зловмисникам завантажувати довільні файли на сервер без необхідності проходження автентифікації.
Вразливість отримала ідентифікатор CVE-2026-27540 та високий рейтинг небезпеки — 9.8 із 10 за шкалою CVSS.
Головна причина проблеми — відсутність належної перевірки типів файлів під час обробки завантажень через AJAX-запит wwlc_file_upload_handler. Через це будь-який незареєстрований користувач може надіслати на сервер шкідливий файл із розширенням .php.
За даними фахівців із кібербезпеки Wordfence, хвилі атак фіксуються регулярно. Оскільки не всі власники інтернет-магазинів вчасно оновлюють розширення, тисячі сайтів досі залишаються під загрозою.
Якщо ви використовуєте плагін Wholesale Lead Capture, виконайте наступні кроки для забезпечення безпеки:
/wp-content/uploads/ на наявність підозрілих файлів із розширенням .php./wp-admin/admin-ajax.php із параметром action=wwlc_file_upload_handler.За матеріалами спеціалістів із захисту сайтів на WordPress – Bezpeka.Online, Додаткове жерело: дослідження з кібербезпеки Wordfence / BleepingComputer / TechRadar.