fuente: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html
Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con más de 6.000 instalaciones activas.
"Esta vulnerabilidad puede ser aprovechada por atacantes no autenticados para cargar archivos arbitrarios, incluidas puertas traseras (backdoors) PHP, y lograr la ejecución remota de código", señaló Wordfence.
La empresa de seguridad para WordPress informó que ha bloqueado más de 100.000 intentos de explotación dirigidos a esta vulnerabilidad desde junio de 2026; de ellos, 99 intentos de ataque se registraron en las últimas 24 horas. La vulnerabilidad está catalogada como CVE-2026-27540 (puntuación CVSS: 9,8).
El problema consiste en una vulnerabilidad de carga de archivos arbitrarios debida a la falta de validación del tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler", la cual afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive. Esto permite que un atacante no autenticado cargue archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.
En los ataques observados por Wordfence, se ha detectado que los actores maliciosos envían solicitudes manipuladas a la acción AJAX "wwlc_file_upload_handler" utilizando un parámetro file_settings falsificado y un archivo PHP malicioso ("shell.php").
Introducción El equipo de seguridad promedio de una empresa cuenta con 40 o más herramientas de seguridad, lo que proporciona una gran visibilidad de la telemet...
Leer artículo →Varios actores de amenazas están explotando un fallo de seguridad recientemente corregido que afecta a Gravity SMTP, un plugin de WordPress instalado en unos 10...
Leer artículo →La CISA ha añadido una vulnerabilidad crítica en el plugin de LiteSpeed para cPanel, identificada como CVE-2026-54420, a su catálogo de Vulnerabilidades Explota...
Leer artículo →