PHP školjke kroz propust u WooCommerce Wholesale Lead Capture dodatku

Napadači aktivno zloupotrebljavaju kritičnu ranjivost CVE-2026-27540 u premium WordPress dodatku WooCommerce Wholesale Lead Capture, koji ima više od 6.000 aktivnih instalacija. Propust je ocenjen sa CVSS 9,8, pogađa sve verzije do i uključujući 2.0.3.1, a neautentifikovanom napadaču omogućava otpremanje proizvoljnih fajlova, uključujući PHP pozadinska vrata, i udaljeno izvršavanje koda.
Wordfence je od juna 2026. blokirao više od 100.000 pokušaja iskorišćavanja ove ranjivosti. U poslednja 24 časa zabeleženo je 99 pokušaja, što pokazuje da su zahtevi prema ranjivim instalacijama i dalje prisutni.
Greška u obradi otpremanja fajlova
Uzrok problema je izostanak provere tipa fajla u AJAX akciji wwlc_file_upload_handler. Takva provera je ključna kada aplikacija prihvata sadržaj koji korisnik šalje, jer bez nje server može sačuvati fajl čije izvršavanje ne bi smelo biti dozvoljeno.
Wordfence je zabeležio zahteve oblikovane za ovu AJAX akciju, sa falsifikovanim parametrom file_settings i zlonamernim PHP fajlom nazvanim shell.php. Otpremeni fajl služi kao veb školjka: prikazuje podatke o hostu i kroz obrazac u pregledaču može da omogući upis dodatnih zlonamernih fajlova na kompromitovani WordPress sajt.
Šta proveriti na pogođenim sajtovima
Uspešna eksploatacija ne zahteva prijavu, pa izloženost ne zavisi od toga da li je napadač prethodno pribavio korisnički nalog. Organizacije koje koriste ovaj dodatak treba da utvrde instaliranu verziju i uklone ranjivu konfiguraciju kroz dostupnu ispravku proizvođača.
Potrebno je proveriti neočekivane ili nedavno kreirane fajlove sa nastavkom .php, posebno u direktorijumu uploads. Korisno je pregledati i zahteve ka putanji /wp-admin/admin-ajax.php kod kojih je parametar action postavljen na wwlc_file_upload_handler, naročito ako potiču sa IP adresa koje je Wordfence povezao sa pokušajima napada.
Dodatni kritični propusti u WordPress ekosistemu
Wordfence je istovremeno objavio detalje o dve kritične ranjivosti u dodatku The Events Calendar, instaliranom na više od 600.000 sajtova. CVE-2026-78159 pogađa verzije do 6.17.3, a CVE-2026-78006 verzije do 6.17.4; obe nose CVSS ocenu 9,8 i mogu dovesti do udaljenog izvršavanja koda bez autentifikacije.
Za te napade potrebno je da su komentari na ciljnoj stranici događaja omogućeni, kao i opcija za prikaz komentara na stranicama događaja. StellarWP je propuste otklonio verzijama 6.17.3.1 i 6.17.4.1. Praktičan poslovni zaključak je da ažuriranje WordPress dodataka mora pratiti pregled fajlova i dnevnika nakon zakrpe, jer ispravka sprečava novu zloupotrebu, ali sama po sebi ne uklanja već postavljenu PHP školjku.

