BookinglyTech News
Ciberseguridad

Hacking masivo a WordPress por una vulnerabilidad en WooCommerce Wholesale Lead Capture

Exploit activa de CVE-2026-27540 permite subir webshells PHP sin autenticación. Wordfence bloquea más de 100.000 intentos.

2 min de lecturaBleepingComputer0 vistas

Atacantes están explotando activamente una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture para WordPress. El fallo, registrado como CVE-2026-27540, permite a cualquier usuario no autenticado subir archivos PHP maliciosos y tomar el control total del sitio. La versión afectada es la 2.0.3.1 y anteriores, mientras que la corrección llegó en la versión 2.0.3.2, publicada el 20 de febrero.

El fallo técnico y el vector de ataque

La vulnerabilidad es un error de carga de archivos arbitrarios sin autenticación, descubierto por el investigador de seguridad Teemu Saarentaus. El problema técnico radica en una acción AJAX no autenticada llamada wwlc_file_upload_handler. Esta función verifica las extensiones de los archivos contra una lista blanca (allowlist) que proviene del parámetro file_settings, el cual es controlado por el usuario. Un atacante puede añadir la extensión php a esa lista, permitiendo que el plugin acepte la carga de archivos ejecutables PHP.

Según explica Wordfence, el enviado de la solicitud incluye un parámetro file_settings falsificado y un archivo malicioso con extensión .php. El archivo shell.php resultante actúa como un webshell que informa de los detalles del host y ofrece un formulario de carga basado en el navegador para escribir más archivos maliciosos en el sitio.

Actividad del ataque y recomendaciones

La compañía de seguridad Defiant informa que su muro de aplicaciones web (WAF) de Wordfence ha bloqueado más de 100.000 ataques ligados a esta CVE. La actividad de explotación experimentó picos entre el 4 y el 17 de junio, así como el 1 de julio y el 30 de agosto. Wordfence ha publicado una lista de direcciones IP de alto volumen que desplegaron decenas de miles de intentos de explotación; los administradores deben añadirlas a su lista de bloqueo. El informe técnico de Wordfence detalla la estructura de la solicitud de ataque.

Más allá de actualizar el plugin a la versión 2.0.3.2 o superior, los expertos recomiendan revisar los directorios de carga en busca de archivos PHP inesperados o creados recientemente. También es crucial examinar los logs en busca de solicitudes a /wp-admin/admin-ajax.php que invoquen wwlc_file_upload_handler y eliminar cualquier cuenta de administrador desconocida. Si se confirma el compromiso del sitio, la acción recomendada es restaurarlo desde una copia de seguridad conocida como segura, ya que eliminar todas las mecanismos de persistencia, usuarios y backdoors puede ser complejo.

Este incidente subraya el riesgo que suponen las dependencias de terceros en los CMS populares. Un plugin premium con un número aparentemente bajo de instalaciones puede convertirse en un punto de entrada masivo si no se gestiona su ciclo de vida de parches con la misma rigurosidad que el núcleo del sistema.