Хакеры активно используют критическую уязвимость в премиальном плагине WooCommerce Wholesale Lead Capture для WordPress, чтобы загрузить бэкдор PHP. [...] Уязвимость отслеживается как CVE-2026-27540 и затрагивает версии плагина 2.0.3.1 и старше. Это уязвимость произвольной загрузки файлов без аутентификации, обнаруженная исследователем безопасности Теему Саарентаусом. Злоумышленник может использовать его для загрузки веб-шеллов PHP и выполнения кода, что потенциально может привести к полной компрометации сайта. С технической точки зрения, уязвимость вызвана использованием неаутентифицированного действия AJAX с именем wwlc_file_upload_handler, которое проверяет расширения файлов на соответствие списку разрешений, предоставленному через контролируемый пользователем параметр запроса file_settings. Это позволяет добавлять PHP к разрешенным типам файлов, позволяя плагину принимать загрузку исполняемых файлов PHP. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля. Однако компания Defiant, занимающаяся безопасностью WordPress, предупреждает, что ее брандмауэр веб-приложений Wordfence заблокировал более 100 000 атак, связанных с CVE-2026-27540. Wordfence сообщает, что активность эксплуататоров резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа. Во время атак хакеры загружают веб-шелл, который проводит разведку, но также может внедрять дополнительную полезную нагрузку.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/
Комментарии