Μια κρίσιμη ευπάθεια στο WooCommerce Wholesale Lead Capture χρησιμοποιείται ενεργά από κακόβουλους παράγοντες και επιτρέπει τη μεταφόρτωση PHP web shells σε ευάλωτα WordPress sites. Η ευπάθεια, που παρακολουθείται ως CVE-2026-27540, επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να ανεβάσουν αυθαίρετα αρχεία και να αποκτήσουν πλήρη έλεγχο του διακομιστή μέσω remote code execution. Το εύρος της απειλής είναι σημαντικό, καθώς το plugin χρησιμοποιείται σε περισσότερες από 6.000 ενεργές εγκαταστάσεις παγκοσμίως.

Η εταιρεία κυβερνοασφάλειας Wordfence, η οποία ειδικεύεται στην ασφάλεια WordPress, ανακοίνωσε ότι έχει αποκλείσει πάνω από 100.000 απόπειρες εκμετάλλευσης της ευπάθειας από τον Ιούνιο του 2026. Μόνο τις τελευταίες 24 ώρες καταγράφηκαν 99 επιθέσεις, γεγονός που αποδεικνύει ότι η απειλή παραμένει ενεργή και εξελίσσεται. Το CVSS score της ευπάθειας ανέρχεται στο 9.8, κατατάσσοντάς την στις πλέον κρίσιμες κατηγορίες κινδύνου.
Το πρόβλημα αφορά “missing file type validation” σε AJAX action με την ονομασία wwlc_file_upload_handler. Η αδυναμία αυτή επηρεάζει όλες τις εκδόσεις του plugin έως και την 2.0.3.1, ανοίγοντας τον δρόμο για ανέβασμα κακόβουλων αρχείων χωρίς καμία απαίτηση αυθεντικοποίησης. Πρόκειται για ένα κλασικό σενάριο arbitrary file upload που μπορεί να οδηγήσει σε πλήρη παραβίαση του server.
Δείτε επίσης: FireBox RCE: Κρίσιμη ευπάθεια στο πρόσθετο WooCommerce του WordPress
Πώς εκμεταλλεύονται οι επιτιθέμενοι το WooCommerce Wholesale Lead Capture
Στις επιθέσεις που παρατήρησε η Wordfence, οι κακόβουλοι παράγοντες υποβάλλουν ειδικά διαμορφωμένα αιτήματα στο AJAX action wwlc_file_upload_handler, χρησιμοποιώντας παραποιημένη παράμετρο file_settings μαζί με ένα κακόβουλο PHP αρχείο που συνήθως ονομάζεται shell.php. Το ανεβασμένο αρχείο λειτουργεί ως web shell, αναφέροντας λεπτομέρειες του host και παρέχοντας μια φόρμα μέσω browser για την ανάρτηση επιπλέον κακόβουλων αρχείων στο παραβιασμένο site.
Οι απόπειρες επίθεσης προέρχονται από ποικίλες IP διευθύνσεις, γεγονός που υποδηλώνει οργανωμένη και κατανεμημένη δραστηριότητα.
- 92.241.13.213
- 31.59.129.150
- 2a0f:85c1:840:5389::1
- 92.241.13.140
- 23.137.105.214
- 23.180.120.140
- 104.194.9.138
- 187.75.114.36
- 114.10.43.203
- 37.114.144.209
Μόλις ένας επιτιθέμενος καταφέρει να ανεβάσει ένα PHP backdoor, αποκτά ουσιαστικά πλήρη πρόσβαση στον server: μπορεί να εκτελεί εντολές, να κλέβει δεδομένα, να εγκαθιστά ransomware ή να χρησιμοποιεί τον server ως βάση για περαιτέρω επιθέσεις σε άλλα συστήματα. Η απουσία οποιασδήποτε απαίτησης σύνδεσης καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη, καθώς οποιοσδήποτε μπορεί να την εκμεταλλευτεί χωρίς διαπιστευτήρια.
Οι διαχειριστές WordPress sites που χρησιμοποιούν το WooCommerce Wholesale Lead Capture θα πρέπει να ελέγξουν άμεσα για ύποπτα ή πρόσφατα δημιουργημένα αρχεία .php, κυρίως στον κατάλογο uploads. Επίσης, συνιστάται η ανασκόπηση των logs για ύποπτα αιτήματα προς /wp-admin/admin-ajax.php με την παράμετρο action να έχει τιμή wwlc_file_upload_handler. Η άμεση ενημέρωση του plugin στην πιο πρόσφατη έκδοση είναι απολύτως απαραίτητη.
Δείτε επίσης: CVE-2026-15369: Κρίσιμη ευπάθεια WooCommerce χαρίζει δικαιώματα διαχειριστή

Κρίσιμες ευπάθειες WooCommerce και The Events Calendar: Διπλή απειλή
Παράλληλα με την ευπάθεια του WooCommerce Wholesale Lead Capture, η Wordfence αποκάλυψε δύο επιπλέον κρίσιμες ευπάθειες που επηρεάζουν το The Events Calendar, ένα από τα πιο δημοφιλή WordPress plugins με πάνω από 600.000 ενεργές εγκαταστάσεις. Οι ευπάθειες αυτές, που παρακολουθούνται ως CVE-2026-78159 και CVE-2026-78006, έχουν και οι δύο CVSS score 9.8.
Η CVE-2026-78159 προκύπτει από ανεπαρκή επικύρωση του widget ‘classes’ map στη συνάρτηση parse_array και επηρεάζει εκδόσεις έως και την 6.17.3. Η CVE-2026-78006 αφορά ανεπαρκή προστασία στη συνάρτηση is_safe_widget_instance και επηρεάζει εκδόσεις έως και την 6.17.4. Και οι δύο ευπάθειες μπορούν να οδηγήσουν σε unauthenticated remote code execution, δηλαδή εκτέλεση κώδικα από απόσταση χωρίς καμία αυθεντικοποίηση.
Σύμφωνα με τη Wordfence, και οι δύο αλυσίδες επίθεσης ξεκινούν από το widget-rendering pipeline του plugin. Η πρώτη αλυσίδα χρησιμοποιεί PHP Object Injection για να εκτελέσει αυθαίρετες εντολές λειτουργικού συστήματος στον υποκείμενο server. Η δεύτερη αλυσίδα παρακάμπτει την προστασία κατά του object injection και καταχράται ένα arbitrary-callable primitive για να επαναφέρει τον κωδικό πρόσβασης ενός διαχειριστή, επιτρέποντας στη συνέχεια στον επιτιθέμενο να ανεβάσει ένα κακόβουλο plugin και να αποκτήσει πλήρη έλεγχο του site.
Η επιτυχής εκμετάλλευση μπορεί να οδηγήσει σε πλήρη κατάληψη του site, κλοπή ευαίσθητων δεδομένων και ανάπτυξη malware. Η εταιρεία StellarWP, που αναπτύσσει το plugin, έχει αντιμετωπίσει τις ευπάθειες στις εκδόσεις 6.17.3.1 και 6.17.4.1 αντίστοιχα.
Δείτε επίσης: WebToffee WooCommerce: Νέα ευπάθεια επιτρέπει ανάγνωση αρχείων
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι ευπάθειες αυτές υπογραμμίζουν για άλλη μια φορά τη σημασία της τακτικής ενημέρωσης των WordPress plugins και της εφαρμογής αρχών ελάχιστης πρόσβασης. Η χρήση ενός Web Application Firewall (WAF), όπως αυτό που παρέχει η Wordfence, μπορεί να αποτρέψει πολλές από αυτές τις επιθέσεις, ακόμα και πριν εφαρμοστεί η επίσημη ενημέρωση. Επιπλέον, η τακτική παρακολούθηση των logs του server και η χρήση εργαλείων ανίχνευσης malware αποτελούν βασικές πρακτικές ασφάλειας για κάθε διαχειριστή WordPress.
Πηγή: thehackernews.com
