Vulnerabilidad en WooCommerce
Recientemente se ha detectado una grave vulnerabilidad en el plugin WooCommerce Wholesale Lead Capture, que cuenta con más de 6,000 instalaciones activas. Esta debilidad permite a atacantes no autenticados subir archivos arbitrarios, incluyendo puertas traseras en PHP, lo que podría resultar en ejecución remota de código. Según el análisis de Wordfence, se han bloqueado más de 100,000 intentos de explotación de esta vulnerabilidad desde junio de 2026, con 99 de estos ataques registrados en las últimas 24 horas.
La vulnerabilidad está identificada como CVE-2026-27540 y tiene un CVSS score de 9.8. El problema radica en la falta de validación del tipo de archivo en una acción de AJAX llamada `wwlc_file_upload_handler`, afectando todas las versiones del plugin hasta la 2.0.3.1. Esto permite a un atacante no autenticado subir archivos arbitrarios en el servidor del sitio afectado, facilitando así la ejecución remota de código.
Método de ataque
Durante los ataques observados por Wordfence, se ha visto que los actores de amenazas envían solicitudes manipuladas a la acción de AJAX `wwlc_file_upload_handler`, utilizando un parámetro `file_settings` falsificado y un archivo PHP malicioso llamado `shell.php`. El archivo PHP subido actúa como un web shell, que informa sobre los detalles del host y proporciona un formulario basado en navegador para subir archivos maliciosos adicionales al sitio comprometido.
Los intentos de ataque han provenido de diversas direcciones IP, incluyendo: - 92.241.13.213 - 31.59.129.150 - 2a0f:85c1:840:5389::1 - 92.241.13.140 - 23.137.105.214 - 23.180.120.140 - 104.194.9.138 - 187.75.114.36 - 114.10.43.203 - 37.114.144.209
Recomendaciones para propietarios de sitios
Dado que un ataque exitoso permite a un atacante subir archivos PHP arbitrarios, se aconseja a los propietarios de sitios de WordPress que verifiquen la presencia de archivos `.php` inesperados o recientemente creados, especialmente en el directorio de uploads. Además, deben revisar las solicitudes sospechosas dirigidas a `/wp-admin/admin-ajax.php` con el parámetro de acción establecido en `wwlc_file_upload_handler` desde las direcciones IP mencionadas.
Otras vulnerabilidades críticas
El mismo análisis de Wordfence ha destacado dos vulnerabilidades críticas en The Events Calendar, otro plugin de WordPress que está instalado en más de 600,000 sitios web. La explotación exitosa de estas vulnerabilidades requiere que la página de evento objetivo tenga habilitados los comentarios y la opción de mostrar comentarios en las páginas de eventos. Una de estas vulnerabilidades, CVE-2026-78159, también tiene un CVSS score de 9.8, y se origina de una validación insuficiente del mapa de 'clases' del widget en la función `parse_array`, lo que podría ser explotado para lograr ejecución remota de código no autenticada.
Es fundamental que los administradores de WordPress se mantengan informados y apliquen medidas de seguridad adecuadas para proteger sus sitios de estas amenazas emergentes.