BleepingComputer informa de que unos hackers están explotando activamente una vulnerabilidad crítica del plugin premium WooCommerce Wholesale Lead Capture para WordPress para subir puertas traseras PHP. El fallo, identificado como CVE-2026-27540, afecta a las versiones 2.0.3.1 y anteriores del plugin.
El investigador de seguridad Teemu Saarentaus descubrió la vulnerabilidad de carga arbitraria de archivos sin autenticación. La acción AJAX expuesta wwlc_file_upload_handler comprueba las extensiones mediante ajustes proporcionados en el parámetro controlado por el usuario file_settings. Los atacantes pueden añadir “php” a los tipos permitidos, subir webshells PHP y ejecutar código, lo que podría permitir el control total de un sitio.
El problema se corrigió en la versión 2.0.3.2, publicada el 20 de febrero. Defiant, una empresa de seguridad de WordPress, afirma que su cortafuegos de aplicaciones web Wordfence bloqueó más de 100.000 ataques relacionados con la vulnerabilidad. Wordfence señala que la actividad de explotación aumentó entre el 4 y el 17 de junio, y también el 1 de julio y el 30 de agosto.
Según Wordfence, el webshell subido puede recopilar datos del host y ofrecer un formulario basado en el navegador para escribir otros archivos maliciosos. La empresa ha identificado direcciones IP responsables de decenas de miles de intentos. Los investigadores recomiendan actualizar a la versión 2.0.3.2 o posterior y revisar si hay archivos PHP inesperados, solicitudes sospechosas a /wp-admin/admin-ajax.php y cuentas de administrador desconocidas. Si se confirma la intrusión, indican que podría ser necesario restaurar el sitio desde una copia de seguridad segura.
Comentarios
0Aún no hay comentarios. Escribe el primero.