Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Wordfence hat gewarnt, dass Angreifer kritische Schwachstellen in der Premium WooCommerce Großhandel Lead Capture, die über 6.000 aktive Einrichtungen hat, um beliebige Dateien - einschließlich PHP Web Shells - hochladen und Remote-Code Ausführung auf WordPress-Seiten erhalten. Laut der Sicherheitsfirma, mehr als 100.000 Ausbeutungsversuche seit Juni 2026, mit 99 Versuchen in den letzten 24 Stunden aufgezeichnet; der Ausfall wird als CVE-2026-27540 (CVSS 9.8) verfolgt. Parallel dazu beschrieb Wordfence zwei kritische Ausbeutungsketten gegen den Veranstaltungskalender (in Hunderttausenden von Seiten installiert), die eine unschöne Kontrolle ermöglichen; StellarWP veröffentlichte bereits Patches für diese Fehler. Die von öffentlichen Ermittlungen bestätigten Stücke erzählen uns, was passiert ist, wie es technisch funktioniert, die gefährdet sind und welche konkreten Schritte ein Standortmanager jetzt ergreifen sollte.
In technischer Hinsicht ist die Schwachstelle in WooCommerce Großhandel Lead Capture eine Bedingung willkürliches Hochladen von Dateien aus dem Mangel an Dateityp Validierung in einer AJAX-Aktion namens "wwlc _ file _ file _ upload _ handler." Alle Versionen bis 2.0.3.1 sind betroffen, und Angreifer haben gefälschte Anfragen mit einer manipulierten Datei _ Einstellungen Parameter und einer bösartigen PHP-Datei (z.B. "shell.php") gesendet. Die hochgeladene Datei fungiert als Web-Shell: Es zeigt Host-Informationen an und bietet eine Web-Schnittstelle, um bösartige Dateien auf dem kompromittierten Server zu schreiben oder bereitzustellen. Wordfence veröffentlicht technische Details und Empfehlungen in seiner öffentlichen Analyse; es kann auf seinem Blog für mehr Tiefe konsultiert werden Blog für Wordfence und das offizielle Sicherheitsregister erscheint in der NVD-Datenbank CVE-2026-27540. Die Plugin-Seite im WordPress-Repository bestätigt das betroffene Produkt WooCommerce Großhandel Lead Capture.

Wordfence hat Betriebswünsche aus einer Reihe von IP-Adressen, die in seinen Blöcken beobachtet wurden, identifiziert (z.B. 92.241.13.213, 31.59.129.150, 23.137.105.214 u.a. und IPv6 2a0f: 85c1: 840: 5389: 1). Diese Indikatoren dienen zur schnellen Erkennung, keine Zuwendung oder Vollständigkeit garantieren- Angreifer können PIs drehen, Proxys oder Drittanbieter-Infrastruktur verwenden - so dass nur darauf angewiesen ist, diese PIs zu blockieren, ist keine vollständige Verteidigung.
Gleichzeitig beschrieb Wordfence zwei ausbeutebare Ketten im Veranstaltungskalender mit CVE-2026-78159 und CVE-2026-78006 (beide CVSS 9.8), die im Widget Rendering Pipeline beginnen und in Remote-Ausführung ohne Authentifizierung enden. Die erste Kette nutzt unzureichende Validierung in der Verwaltung von 'Klassen' Karten, um PHP Object Injection zu erreichen und Systembefehle auszuführen; die zweite Kette eluiert Schutz und verwendet eine primitive "arbitrary callable" um ein Administrator-Passwort wiederherzustellen und dann ein bösartiges Plugin zu laden, die vollständige Website-Steuerung zu erreichen. Beide erfordern, dass Kommentare auf der Eventseite aktiviert werden und dass die Option "Kommentare auf Eventseiten anzeigen" aktiv ist; außerdem warnt Wordfence, dass sie durch die Vorschau der anstehenden Kommentare aktiviert werden können, was die Notwendigkeit für eine vorherige Moderation eliminiert. StellarWP hat Patches veröffentlicht, die diese Routen korrigieren: die vom Entwickler angegebenen Korrekturversionen aktualisieren (die geparcheten Versionen wurden von StellarWP veröffentlicht).
Was dies für WordPress-Besitzer und Administratoren bedeutet: jede Website, die WooCommerce Großhandel Lead Capture in verwundbarer Version verwendet oder Der Veranstaltungskalender in vorgängigen Versionen ist mit Risiken von Web Shells steigen, Befehlsausführung, Anmelde-Diebstahl, Hintertür-Installation und, in extremen Fällen, Gesamt-Standortbindung ausgesetzt. Die Operation erfordert keine Authentifizierung in den beschriebenen Vektoren, so dass das Risiko sofortige und hohe Auswirkungen ist.
Spezifische und unmittelbar durchzuführende Maßnahmen (durch Vorfälle und öffentliche Empfehlungen bestätigt): Aktualisierung Priorität. Für den Veranstaltungskalender wenden Sie die von StellarWP veröffentlichten korrigierten Versionen an (siehe die Anmerkung des Entwicklers und aktualisieren Sie das Plugin auf die oben genannten Versionen). Für WooCommerce Großhandel Lead Capture, wenn es bereits eine geparched Version vom Lieferanten zur Verfügung, aktualisieren Sie sofort; wenn kein Patch öffentlich verfügbar ist, betrachten Sie das Deaktivieren oder Entfernen des Plugins, bis es eine offizielle Korrektur gibt. Parallel dazu führen Sie WAF-Regeln durch, die Anfragen zu / wp-admin / admin-ajax blockieren. php mit dem Aktionsparameter = wwlc _ Datei _ hochladen _ handler und beschränken Datei hochladen mit ausführbaren Erweiterungen in das Upload-Verzeichnis.
Praktische Inspektionsschritte, wenn Sie eine möglicherweise betroffene Seite verwalten: Überprüfen Sie das Upload-Verzeichnis, indem Sie nach unerwarteten .php-Dateien suchen (z.B. mit einem Suchbefehl auf dem Server): wp-content / uploads -type f -name '* .php' -printf '% T +% p\ n' ¬ 124; sort -r), überprüfen Sie Web- und Serverzugriffsdaten für Anfragen an / wp-admin / admin-ajax. php mit Aktion = wwlc _ Datei _ hochladen _ handler und untersuchen Timstamps und Dateibesitzer. Suchen Sie nach ungewöhnlichen abgehenden Verbindungsmustern und wp _ Optionen-Eingänge, die aktive Hintertüren anzeigen können. Wenn Sie eine Störung erkennen, isolieren Sie die Website (in Wartung oder erhalten Sie es aus dem Verkehr), ändern Sie geheime administrative Anmeldeinformationen und Schlüssel (Leps und Authentifizierungsschlüssel von WordPress), und koordinieren Sie mit Ihrem Hosting-Anbieter, um eine forensische Analyse und Restaurierung von einer sauberen Kopie bei Bedarf durchzuführen.

Es ist auch bequem, mit spezialisierten Sicherheitstools (Wordfence, Sucuri, Maldet oder dem Scanner Ihrer Wahl) zu scannen und die Liste der installierten Plugins zu überprüfen; wenn das sofortige Update nicht möglich ist, deaktivieren Sie das anfällige Plugin und blockieren Sie den Zugriff auf admin-ajax. php für Anfragen, die nicht von vertrauenswürdigen Ursprung kommen. Beachten Sie, dass die Blockierung nur die von Wordfence beobachteten PIs eine vorübergehende Maßnahme ist: Die Angreifer ändern die Infrastruktur, so dass Software-Korrektur und Web Shells Entfernung sind unerlässlich.
Konfirmierte Fakten: die Verwundbarkeit des willkürlichen Anstiegs in WooCommerce Großhandel Lead Capture (CVE-2026-27540), die von Wordfence beobachteten Betriebsmuster (einschließlich der Verwendung einer Shell.php), die Anzahl der blockierten Versuche, die von Wordfence gemeldet wurden und die berichtete CVE für den Veranstaltungskalender zusammen mit der Veröffentlichung von Patches von StellarWP. Unwahre Schätzungen und Bereiche: Die tatsächliche Anzahl von Standorten, die erfolgreich begangen wurden, wurde nicht in einer aggregierten Form von Dritten veröffentlicht und die Zuweisung von Angriffen an einen bestimmten Schauspieler wird nicht öffentlich bestätigt. Die praktische Empfehlung ist jetzt zu handeln: aktualisieren, inspizieren und, falls erforderlich, löschen und wiederherstellen von sauberen Kopien, um Rest-Rück-Tür zu entfernen.
Weitere Hinweise und technische Hinweise finden Sie unter offiziellen Einträgen und Mitteilungen: Textanalyse Blog für Wordfence, der NVD-Datensatz der WooCommerce Großhandel Lead Capture CVE-2026-27540 und Seiten der betroffenen Plugins auf WordPress.org ( WooCommerce Großhandel Lead Capture, Der Veranstaltungskalender) Das Handeln reduziert nun deutlich die Wahrscheinlichkeit eines vollständigen Eindringens und den daraus resultierenden Verlust von Daten oder Ruf.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GhostAction Campaign verpflichtet Wartungskonten und fügt Workflows zum Exfiltern von Geheimnissen ein
Sicherheitsforscher haben eine massive Anmelde-Diebstahl-Kampagne, die Open-Source-Projekt-Aufbewahrer-Konten nutzt, um schädliche Workflows in GitHub-Repositories einzufügen. N...

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...