Segurança

Atacantes exploram falha no plugin WooCommerce Wholesale Lead Capture para plantar web shells em PHP

Atacantes exploram falha crítica CVE-2026-27540 no plugin WooCommerce Wholesale Lead Capture do WordPress; Wordfence já bloqueou mais de 100 mil tentativas de exploit desde junho de 2026.


Ravie Lakshmanan Quarta - 16 de Setembro de 2026 às 12:48
The Hacker News

Atores maliciosos estão explorando uma falha crítica de segurança no WooCommerce Wholesale Lead Capture, um plugin premium do WordPress (sistema de gerenciamento de conteúdo) que possui mais de 6.000 instalações ativas.

"Essa vulnerabilidade pode ser aproveitada por atacantes não autenticados para enviar arquivos arbitrários, incluindo backdoors em PHP (portas de entrada ocultas), e obter execução remota de código", afirmou a Wordfence.

A empresa de segurança do WordPress disse que bloqueou mais de 100.000 tentativas de exploit (código que se aproveita de uma vulnerabilidade) contra essa falha desde junho de 2026, com 99 dessas tentativas registradas nas últimas 24 horas. A vulnerabilidade é registrada como CVE-2026-27540 (CVSS - Sistema de Pontuação de Vulnerabilidades Comuns: 9,8).

O problema é um caso de upload arbitrário de arquivos devido à ausência de validação do tipo de arquivo em uma ação AJAX (comunicação assíncrona entre navegador e servidor) chamada "wwlc_file_upload_handler", que afeta todas as versões do plugin até a 2.0.3.1, inclusive. Isso abre caminho para que um atacante não autenticado envie arquivos arbitrários para o servidor do site afetado, viabilizando a execução remota de código.

No ataque observado pela Wordfence, foi identificado que os agentes maliciosos enviam requisições manipuladas à ação AJAX "wwlc_file_upload_handler" com um parâmetro file_settings forjado e um arquivo PHP malicioso ("shell.php").

O arquivo PHP enviado é um web shell (interface web que dá acesso remoto ao servidor) que reporta detalhes do servidor e oferece um formulário de upload baseado em navegador para gravar arquivos maliciosos adicionais no site WordPress comprometido. As tentativas de ataque se originaram dos seguintes endereços IP:

  • 92.241.13.213
  • 31.59.129.150
  • 2a0f:85c1:840:5389::1
  • 92.241.13.140
  • 23.137.105.214
  • 23.180.120.140
  • 104.194.9.138
  • 187.75.114.36
  • 114.10.43.203
  • 37.114.144.209

Como um ataque bem-sucedido permite que o atacante envie arquivos PHP arbitrários, os proprietários de sites WordPress são aconselhados a verificar a presença de arquivos .php inesperados ou criados recentemente, principalmente no diretório de uploads, e a analisar requisições suspeitas para "/wp-admin/admin-ajax.php" com o parâmetro action definido como "wwlc_file_upload_handler" vindas dos endereços IP listados.

Falhas Críticas no Plugin The Events Calendar

A divulgação acontece enquanto a Wordfence detalhou duas falhas críticas que afetam o The Events Calendar, um plugin do WordPress instalado em mais de 600.000 sites. A exploração bem-sucedida exige que a página de evento alvo tenha os comentários habilitados e que a opção "Mostrar comentários nas páginas de evento" do plugin esteja ativa. A seguir, uma breve descrição das vulnerabilidades:

  • CVE-2026-78159 (CVSS: 9,8) - Vulnerabilidade decorrente de validação insuficiente do mapa de "classes" do widget na função "parse_array", que pode ser explorada para obter execução remota de código sem autenticação (afeta versões <= 6.17.3).
  • CVE-2026-78006 (CVSS: 9,8) - Vulnerabilidade decorrente de proteção insuficiente na função "is_safe_widget_instance", que pode ser explorada para obter execução remota de código sem autenticação (afeta versões <= 6.17.4).

"Ambas as cadeias começam no pipeline de renderização de widgets do plugin e podem, em última instância, levar à execução remota de código sem autenticação por dois métodos distintos", afirmou a Wordfence.

"A primeira cadeia utiliza injeção de objeto em PHP para executar comandos arbitrários do sistema operacional no servidor subjacente. A segunda cadeia contorna a proteção contra injeção de objeto e se vale de um primitivo de chamada arbitrária para redefinir a senha de um administrador, após o que o atacante pode enviar um plugin malicioso e assumir o controle total do site."

A Wordfence alertou que ambas as cadeias podem ser acionadas por meio da pré-visualização de comentários pendentes do WordPress, sem necessidade de aprovação do moderador, e que a falha pode levar à tomada total do site, roubo de dados sensíveis e implantação de malware (software malicioso). A StellarWP, empresa que desenvolve o plugin, corrigiu as falhas nas versões 6.17.3.1 e 6.17.4.1, respectivamente.

Segurança WordPress Vulnerabilidade