главное в кибербезопасности Читать в канале
Уязвимости 16 сентября 2026 1 мин

WordPress-сайты атакуют через уязвимость в плагине WooCommerce Wholesale Lead Capture

Хакеры загружают бэкдоры через уязвимость в WooCommerce Wholesale Lead Capture

Злоумышленники активно эксплуатируют критическую уязвимость в плагине WooCommerce Wholesale Lead Capture для WordPress. Уязвимость позволяет загружать PHP-бэкдоры на скомпрометированные сайты. Атакующие используют уязвимость для получения полного контроля над сайтом. Исследователи безопасности обнаружили возможность удаленного выполнения кода.

Плагин WooCommerce Wholesale Lead Capture загружает файлы

Плагин WooCommerce Wholesale Lead Capture предназначен для сбора контактных данных оптовых покупателей WordPress. Он позволяет администраторам сайта собирать информацию о потенциальных клиентах. Плагин использует AJAX-действие wwlc_file_upload_handler для обработки загружаемых файлов. Уязвимость CVE-2026-27540 находится в этом обработчике. Он проверяет расширения файлов по списку разрешенных. Злоумышленники могут добавить .php в этот список. Это позволяет загружать исполняемые PHP-файлы.

Уязвимость затрагивает версии 2.0.3.1 и старше

Уязвимость CVE-2026-27540 присутствует в версиях плагина WooCommerce Wholesale Lead Capture 2.0.3.1 и более ранних. Уязвимость не требует аутентификации для эксплуатации. Разработчики исправили проблему в версии 2.0.3.2, выпущенной 20 февраля. Компания Defiant сообщила, что их веб-фаервол Wordfence заблокировал более 100 000 атак на эту уязвимость. Пик атак пришелся на периоды с 4 по 17 июня и с 1 по 30 августа. Хакеры загружают веб-шеллы для сбора информации и установки дополнительных вредоносных программ.

Обновиться до версии 2.0.3.2 или проверить директории загрузок

Администраторам WordPress следует обновить плагин WooCommerce Wholesale Lead Capture до версии 2.0.3.2 или новее. Рекомендуется добавить IP-адреса атакующих в черный список. Необходимо проверить директории загрузок на наличие подозрительных или недавно созданных PHP-файлов. Также следует изучить журналы сервера на предмет запросов к /wp-admin/admin-ajax.php с вызовом wwlc_file_upload_handler. При подтверждении взлома рекомендуется восстановить сайт из резервной копии. Удаление всех следов компрометации может быть сложной задачей.

Опубликовано в канале 16 сентября, 12:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: BleepingComputer · The Hacker News