BookinglyTech News
Ciberseguridad

Explotan vulnerabilidad crítica en WooCommerce Wholesale Lead Capture para ejecutar código remoto

Wordfence registra más de 100.000 intentos de ataque contra la falla CVE‑2026‑27540, que permite subir shells PHP sin autenticación.

2 min de lecturaThe Hacker News0 vistas

Los atacantes están aprovechando una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress con más de 6.000 instalaciones activas. La falla (CVE‑2026‑27540) tiene una puntuación CVSS de 9.8 y se debe a la ausencia de validación del tipo de archivo en la acción AJAX wwlc_file_upload_handler. La vulnerabilidad afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive.

Wordfence ha bloqueado más de 100.000 intentos de explotación desde junio de 2026, con 99 de esos ataques registrados en las últimas 24 horas. Los actores maliciosos envían peticiones forjadas al endpoint mencionado, incluyen un parámetro file_settings manipulado y adjuntan un archivo PHP malicioso (shell.php). El archivo se instala en el directorio de uploads y actúa como una web shell que revela información del host y permite cargar más payloads.

Los IPs más frecuentes son 92.241.13.213, 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 y 37.114.144.209. WordPress administradores deben revisar la carpeta uploads en busca de archivos .php inesperados y monitorizar peticiones a /wp‑admin/admin‑ajax.php con el parámetro action=wwlc_file_upload_handler provenientes de esas direcciones.

En paralelo, Wordfence ha descrito dos vulnerabilidades en The Events Calendar, otro plugin con más de 600.000 sitios. Ambas permiten ejecución de código remoto sin autenticación mediante cadenas de explotación que parten del renderizado de widgets y pueden usarse para inyectar objetos PHP o restablecer contraseñas de administradores. Las correcciones están disponibles en las versiones 6.17.3.1 y 6.17.4.1.

Para mitigar el riesgo, se recomienda actualizar inmediatamente a la versión 2.0.3.2 (o superior) de WooCommerce Wholesale Lead Capture y a las versiones parcheadas de The Events Calendar. Además, habilitar reglas de detección de carga de archivos sospechosos en el WAF, restringir el acceso al endpoint AJAX y aplicar políticas de lista blanca de IPs en los servidores de producción.

Qué queda por ver: si los atacantes cambiarán de vector una vez parcheado el plugin, o si surgirán variantes que apunten a otros endpoints de WordPress. Mientras tanto, la vigilancia continua y la rápida aplicación de parches siguen siendo la mejor defensa.