fuente: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html
Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con más de 6.000 instalaciones activas.
"Esta vulnerabilidad puede ser aprovechada por atacantes no autenticados para cargar archivos arbitrarios, incluidas puertas traseras (backdoors) PHP, y lograr la ejecución remota de código", señaló Wordfence.
La empresa de seguridad para WordPress informó que ha bloqueado más de 100.000 intentos de explotación dirigidos a esta vulnerabilidad desde junio de 2026; de ellos, 99 intentos de ataque se registraron en las últimas 24 horas. La vulnerabilidad está catalogada como CVE-2026-27540 (puntuación CVSS: 9,8).
El problema consiste en una vulnerabilidad de carga de archivos arbitrarios debida a la falta de validación del tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler", la cual afecta a todas las versiones del plugin hasta la 2.0.3.1 inclusive. Esto permite que un atacante no autenticado cargue archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.
En los ataques observados por Wordfence, se ha detectado que los actores maliciosos envían solicitudes manipuladas a la acción AJAX "wwlc_file_upload_handler" utilizando un parámetro file_settings falsificado y un archivo PHP malicioso ("shell.php").
Se han revelado múltiples vulnerabilidades en OWASP ModSecurity que podrían permitir a los atacantes evadir las protecciones del firewall de aplicaciones web (W...
Leer artículo →Los hackers han creado una puerta trasera para Windows que utiliza Microsoft 365 para todas sus comunicaciones nativas de comando y control. Este malware, denom...
Leer artículo →Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una...
Leer artículo →