Navegación

Atacantes explotan una vulnerabilidad en la función de captura de clientes potenciales mayoristas de WooCommerce para instalar *web shells* PHP.

fuente: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html

Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con más de 6.000 instalaciones activas.

"Esta vulnerabilidad puede ser aprovechada por atacantes no autenticados para cargar archivos arbitrarios, incluidas puertas traseras (backdoors) PHP, y lograr la ejecución remota de código", señaló Wordfence.

La empresa de seguridad para WordPress informó que ha bloqueado más de 100.000 intentos de explotación dirigidos a esta vulnerabilidad desde junio de 2026; de ellos, 99 intentos de ataque se registraron en las últimas 24 horas. La vulnerabilidad está catalogada como CVE-2026-27540 (puntuación CVSS: 9,8).

El problema consiste en una vulnerabilidad de carga de archivos arbitrarios debida a la falta de validación del tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler", la cual afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive. Esto permite que un atacante no autenticado cargue archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.

En los ataques observados por Wordfence, se ha detectado que los actores maliciosos envían solicitudes manipuladas a la acción AJAX "wwlc_file_upload_handler" utilizando un parámetro file_settings falsificado y un archivo PHP malicioso ("shell.php").

Últimas noticias

29 DE SEPTIEMBRE, 2026

OpenAI descarta a GPT-6.1 Astra tras realizar pruebas que detectan engaños y acciones no autorizadas.

OpenAI suspendió el lunes el lanzamiento de GPT-6.1 Astra, un modelo de inteligencia artificial (IA) de última generación previsto para octubre, tras no superar...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Una vulnerabilidad en el SDK oficial de Python de MCP permite que servidores maliciosos roben credenciales de OAuth.

Un servidor MCP malicioso podría engañar a una aplicación creada con el SDK oficial de Python para MCP, obligándola a entregar las credenciales OAuth que usa pa...

Leer artículo →
29 DE SEPTIEMBRE, 2026

La policía holandesa confirma una detención en la investigación del hackeo de ShinyHunters.

La policía neerlandesa ha confirmado que un hombre de 24 años de Ámsterdam, detenido a principios de este mes, fue arrestado en el marco de una investigación so...

Leer artículo →