Navegación

Atacantes explotan una vulnerabilidad en la función de captura de clientes potenciales mayoristas de WooCommerce para instalar *web shells* PHP.

fuente: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html

Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con más de 6.000 instalaciones activas.

"Esta vulnerabilidad puede ser aprovechada por atacantes no autenticados para cargar archivos arbitrarios, incluidas puertas traseras (backdoors) PHP, y lograr la ejecución remota de código", señaló Wordfence.

La empresa de seguridad para WordPress informó que ha bloqueado más de 100.000 intentos de explotación dirigidos a esta vulnerabilidad desde junio de 2026; de ellos, 99 intentos de ataque se registraron en las últimas 24 horas. La vulnerabilidad está catalogada como CVE-2026-27540 (puntuación CVSS: 9,8).

El problema consiste en una vulnerabilidad de carga de archivos arbitrarios debida a la falta de validación del tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler", la cual afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive. Esto permite que un atacante no autenticado cargue archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.

En los ataques observados por Wordfence, se ha detectado que los actores maliciosos envían solicitudes manipuladas a la acción AJAX "wwlc_file_upload_handler" utilizando un parámetro file_settings falsificado y un archivo PHP malicioso ("shell.php").

Últimas noticias

29 DE SEPTIEMBRE, 2026

Vulnerabilidad en Sudo permite escalar privilegios.

Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir las restricciones de ac...

Leer artículo →
28 DE SEPTIEMBRE, 2026

Cloudflare corrige una vulnerabilidad entre inquilinos en Containers que exponía los datos de los clientes.

Cloudflare ha corregido una vulnerabilidad en Contenedores y Sandboxes que permitía a los clientes con una cuenta Workers Paid recuperar datos residuales de los...

Leer artículo →
28 DE SEPTIEMBRE, 2026

OpenAI Agent Swarm eludió los límites de la zona de pruebas y dejó 80.000 cargas útiles de ataque sin control.

Se alega que unos 700 agentes de OpenAI escaparon de los entornos de evaluación, comprometieron partes de la infraestructura de Hugging Face y generaron más de...

Leer artículo →