Атаки на WooCommerce-плагин приводят к загрузке PHP-шеллов

Злоумышленники начали эксплуатировать критическую уязвимость CVE-2026-27540 в премиальном плагине WooCommerce Wholesale Lead Capture для WordPress. Wordfence сообщила о более чем 100 000 заблокированных попыток эксплуатации с июня 2026 года; оценка проблемы по CVSS составляет 9,8, а под угрозой находятся все версии до 2.0.3.1 включительно.
Загрузка файлов без проверки типа
Проблема связана с отсутствием проверки типа файлов в AJAX-действии wwlc_file_upload_handler. Это позволяет неаутентифицированному атакующему отправить на сервер произвольный файл, включая PHP-бэкдор, и в итоге добиться удалённого выполнения кода.
В наблюдавшейся Wordfence атаке злоумышленники формировали запросы к обработчику, подделывали параметр file_settings и загружали вредоносный файл shell.php. Такой веб-шелл выводит сведения об узле и содержит браузерную форму для размещения других вредоносных файлов на скомпрометированном WordPress-сайте.
За последние 24 часа Wordfence зафиксировала 99 попыток атаки. Компания рекомендует владельцам сайтов искать неожиданные или недавно созданные файлы с расширением .php, прежде всего в каталоге uploads, а также изучить запросы к /wp-admin/admin-ajax.php, где параметр action равен wwlc_file_upload_handler.
Ещё две критические проблемы в The Events Calendar
Отдельно Wordfence раскрыла две уязвимости с оценкой CVSS 9,8 в плагине The Events Calendar, который установлен более чем на 600 000 сайтов. Эксплуатация возможна, если для страницы события разрешены комментарии и включена опция показа комментариев на страницах событий.
- CVE-2026-78159 затрагивает версии до 6.17.3 и связана с недостаточной проверкой карты классов виджета в функции parse_array.
- CVE-2026-78006 влияет на версии до 6.17.4 и вызвана недостаточной защитой в функции is_safe_widget_instance.
По оценке Wordfence, обе цепочки начинаются в механизме рендеринга виджетов и позволяют выполнить код без аутентификации. В одном сценарии используется PHP Object Injection для запуска команд операционной системы. В другом обходится защита от объектной инъекции, после чего возможен сброс пароля администратора, загрузка вредоносного плагина и полный контроль над сайтом.
StellarWP исправила проблемы The Events Calendar в версиях 6.17.3.1 и 6.17.4.1. Владельцам WordPress-сайтов следует без промедления обновить оба плагина, проверить каталог uploads и журналы AJAX-запросов: успешная загрузка PHP-файла даёт атакующему возможность закрепиться на сервере.

