Navegación

Atacantes explotan una vulnerabilidad en la función de captura de clientes potenciales mayoristas de WooCommerce para instalar *web shells* PHP.

fuente: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html

Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con más de 6.000 instalaciones activas.

"Esta vulnerabilidad puede ser aprovechada por atacantes no autenticados para cargar archivos arbitrarios, incluidas puertas traseras (backdoors) PHP, y lograr la ejecución remota de código", señaló Wordfence.

La empresa de seguridad para WordPress informó que ha bloqueado más de 100.000 intentos de explotación dirigidos a esta vulnerabilidad desde junio de 2026; de ellos, 99 intentos de ataque se registraron en las últimas 24 horas. La vulnerabilidad está catalogada como CVE-2026-27540 (puntuación CVSS: 9,8).

El problema consiste en una vulnerabilidad de carga de archivos arbitrarios debida a la falta de validación del tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler", la cual afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive. Esto permite que un atacante no autenticado cargue archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.

En los ataques observados por Wordfence, se ha detectado que los actores maliciosos envían solicitudes manipuladas a la acción AJAX "wwlc_file_upload_handler" utilizando un parámetro file_settings falsificado y un archivo PHP malicioso ("shell.php").

Últimas noticias

23 DE JUNIO, 2026

78 Una vulnerabilidad de Samsung KNOX de hace 8 años expone los dispositivos Galaxy a ataques al kernel.

La firma de investigación de seguridad LucidBit ha descubierto una vulnerabilidad crítica de uso de memoria liberada (UAF, por sus siglas en inglés) en el subsi...

Leer artículo →
23 DE JUNIO, 2026

67 Paquetes maliciosos de npm se hacen pasar por herramientas PostCSS para distribuir RAT de Windows.

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos diseñados para distribuir un troyano de acceso remoto (RAT) basado en Wi...

Leer artículo →
23 DE JUNIO, 2026

IA con agentes: El arma que ya no necesita un guerrero.

Cada arma comienza como una extensión de la mano que la empuña. La lanza alargaba el alcance del brazo. El arco lanzaba la punta sin necesidad de un lanzamiento...

Leer artículo →