Un plugin popular pentru magazinele WooCommerce, „Wholesale Lead Capture", are o breșă exploatată activ: atacatorii urcă un fișier PHP și pot prelua tot site-ul.
Multe magazine online și site-uri de prezentare sunt construite pe WordPress, iar peste WooCommerce se adaugă plugin-uri pentru diverse funcții. Unul dintre ele, „Wholesale Lead Capture for WooCommerce", folosit pentru colectarea comenzilor en-gros, conține vulnerabilitatea CVE-2026-27540.
Problema vine dintr-un formular de încărcare de fișiere lăsat deschis fără autentificare. Un atacator poate păcăli plugin-ul să accepte un fișier PHP și îl urcă pe site — practic un mic program de control, numit webshell. De acolo poate adăuga alt cod, crea conturi de administrator și prelua complet site-ul. Firma de securitate Wordfence a blocat peste 100.000 de astfel de încercări; reparația există în versiunea 2.0.3.2 a plugin-ului, iar versiunile mai vechi rămân vulnerabile.
Pentru o firmă mică, un site compromis nu e doar o pagină stricată: poate răspândi programe rău-intenționate către vizitatori, poate fura datele clienților și poate scoate magazinul din funcțiune exact când aduce vânzări.
Ce ai de făcut:
- Întreabă cine îți administrează site-ul dacă folosești plugin-ul „Wholesale Lead Capture" și dacă e actualizat la versiunea 2.0.3.2 sau mai nouă.
- Cere-i să verifice dacă au apărut fișiere PHP necunoscute în folderele de încărcări și conturi de administrator pe care nu le recunoști.
- Dacă apar semne de compromitere, cea mai sigură cale este restaurarea site-ului dintr-o copie curată de rezervă.
Surse:
- BleepingComputer | https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/
- Wordfence | https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale-lead-capture-plugin/
Acest articol a fost generat cu asistență AI.