КИБЕРБЕЗОПАСНОСТЬ

WordPress-сайты атакуют через платный плагин WooCommerce

100 000 атак заблокировал Wordfence: хакеры используют баг в WooCommerce Wholesale Lead Capture для загрузки PHP-бэкдоров.

✍️ Редакция iTech News | 16.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
💀

Более 100 000 атак на WordPress-сайты связали с критической уязвимостью WooCommerce Wholesale Lead Capture — платного плагина для WooCommerce. Через нее злоумышленники загружают PHP-бэкдор и могут получить полный контроль над сайтом, сообщает BleepingComputer.

Проблема получила идентификатор CVE-2026-27540 и затрагивает версии WooCommerce Wholesale Lead Capture 2.0.3.1 и старше. Уязвимость нашел исследователь безопасности Теему Саарентаус. Исправление вышло еще 20 февраля в версии 2.0.3.2, но, судя по данным Wordfence, далеко не все владельцы сайтов обновились. Для WordPress-экосистемы это классический сюжет: патч есть, эксплуатация идет, администратор узнает последним.

Суть бага — в незащищенном AJAX-действии wwlc_file_upload_handler. Оно доступно без аутентификации и проверяет расширения файлов по списку, который можно передать в пользовательском параметре file_settings. Атакующий добавляет в разрешенные типы php, после чего плагин принимает исполняемый файл как допустимую загрузку. На практике это превращается в удаленную загрузку веб-шелла: сначала разведка окружения, затем возможность записывать на сайт дополнительные вредоносные файлы.

По данным Defiant, компании за Wordfence, ее веб-фаервол заблокировал свыше 100 000 попыток эксплуатации CVE-2026-27540. Пики активности пришлись на период с 4 по 17 июня, а также на 1 июля и 30 августа. Это важная деталь: атаки не выглядят как разовая проверка интернета на старые версии плагина. Скорее, речь о повторяющихся волнах, где уязвимые сайты продолжают находить спустя месяцы после выхода исправления.

Загружаемый файл в атаках фигурирует как shell.php. Он собирает сведения о хосте и дает браузерную форму для загрузки новых файлов. Для небольшого интернет-магазина это уже не «просто баг в плагине», а потенциальная компрометация всей площадки: кража данных, подмена страниц, рассылка спама, внедрение скиммеров оплаты, создание скрытых администраторов. Для B2B-магазинов на WooCommerce риск еще неприятнее: Wholesale Lead Capture как раз используется для сбора лидов и работы с оптовыми клиентами, то есть рядом могут лежать коммерческие контакты.

Wordfence также опубликовала набор IP-адресов, с которых шло особенно много попыток эксплуатации. Но блокировка адресов здесь скорее временная заплатка, чем лечение. IP в таких кампаниях меняются быстро, а уязвимость WooCommerce в старой версии плагина остается открытой, пока владелец сайта не обновит компонент или не отключит его. На WordPress это особенно больная тема: сайт может быть технически «живым», принимать заказы и лиды, но годами работать с набором премиальных расширений, о которых вспоминают только при поломке верстки.

Администраторам сайтов стоит начать с простого: проверить версию WooCommerce Wholesale Lead Capture и обновить ее минимум до 2.0.3.2. Затем нужно просмотреть директории загрузок на предмет неожиданных PHP-файлов, особенно недавно созданных. В логах следует искать обращения к /wp-admin/admin-ajax.php с вызовом wwlc_file_upload_handler. Отдельный пункт — список пользователей: неизвестные учетные записи с правами администратора надо считать красным флагом, а не «наверное, подрядчик когда-то заводил».

Если следы взлома уже есть, простое удаление одного shell.php может не решить проблему. Веб-шелл часто оказывается только входной дверью: после него появляются новые файлы, задачи, пользователи, модифицированные темы или плагины. Исследователи рекомендуют при подтвержденной компрометации восстанавливать сайт из заведомо чистой резервной копии. Это неприятно, зато честнее, чем вручную искать все механизмы закрепления и надеяться, что злоумышленник был ленивым.

Для разработчиков и владельцев WooCommerce-проектов история с CVE-2026-27540 — напоминание о скучной, но дорогой дисциплине: премиальные плагины тоже надо инвентаризировать, обновлять и мониторить. Чем больше бизнес-логики вынесено в сторонние расширения, тем важнее знать, кто их поддерживает, как быстро выходят патчи и кто в команде отвечает за их установку. Следующая массовая атака на WordPress, скорее всего, снова придет не через ядро CMS, а через удобный плагин, который «просто работает» где-то в глубине админки.

Поделиться: Telegram X LinkedIn