Vulnerabilidad crítica en WWLC (CVE-2026-27540) permite subir archivos y ejecutar código

Autor: Publicada 6 min de lectura 16 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Wordfence ha advertido que atacantes están explotando una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture, que tiene más de 6.000 instalaciones activas, para subir archivos arbitrarios —incluidos web shells PHP— y conseguir ejecución remota de código en sitios WordPress. Según la firma de seguridad, se han bloqueado más de 100.000 intentos de explotación desde junio de 2026, con 99 intentos registrados en las últimas 24 horas; la falla está rastreada como CVE-2026-27540 (CVSS 9.8). En paralelo, Wordfence describió dos cadenas de explotación críticas contra The Events Calendar (instalado en cientos de miles de sitios) que permiten toma de control sin autenticación; StellarWP ya publicó parches para esas fallas. Las piezas confirmadas por las investigaciones públicas nos dicen qué pasó, cómo funciona técnicamente, quiénes están en riesgo y qué pasos concretos debe tomar un responsable de sitio ahora mismo.

En términos técnicos, la vulnerabilidad en WooCommerce Wholesale Lead Capture es una condición de subida arbitraria de archivos originada por la falta de validación de tipo de archivo en una acción AJAX denominada "wwlc_file_upload_handler". Todas las versiones hasta la 2.0.3.1 están afectadas, y los atacantes han estado enviando solicitudes forjadas con un parámetro file_settings manipulado y un archivo PHP malicioso (por ejemplo "shell.php"). El archivo subido actúa como un web shell: muestra información del host y proporciona una interfaz web para escribir o desplegar más archivos maliciosos en el servidor comprometido. Wordfence publica detalles técnicos y recomendaciones en su análisis público; puede consultarse en su blog para mayor profundidad Wordfence Blog y el registro oficial de la vulnerabilidad aparece en la base de datos del NVD CVE-2026-27540. La página del plugin en el repositorio de WordPress confirma el producto afectado WooCommerce Wholesale Lead Capture.

Vulnerabilidad crítica en WWLC (CVE-2026-27540) permite subir archivos y ejecutar código
Imagen generada con IA.

Wordfence ha identificado solicitudes de explotación originadas desde una serie de direcciones IP observadas en sus bloques (por ejemplo 92.241.13.213, 31.59.129.150, 23.137.105.214, entre otras, y la IPv6 2a0f:85c1:840:5389::1). Estos indicadores sirven para detección rápida pero no garantizan atribución ni exhaustividad —los atacantes pueden rotar IPs, utilizar proxys o infraestructuras de terceros—, por lo que confiar únicamente en el bloqueo de esas IPs no es una defensa completa.

Simultáneamente, Wordfence describió dos cadenas explotables en The Events Calendar con CVE-2026-78159 y CVE-2026-78006 (ambas CVSS 9.8) que empiezan en el pipeline de renderización de widgets y terminan en ejecución remota sin autenticación. La primera cadena explota una insuficiente validación en el manejo de mapas de 'classes' para lograr PHP Object Injection y ejecutar comandos del sistema; la segunda cadena elude protecciones y usa un primitivo de "callable arbitrario" para restablecer la contraseña de un administrador y luego cargar un plugin malicioso, logrando control total del sitio. Ambas requieren que los comentarios estén habilitados en la página de evento y que la opción "Show comments on event pages" esté activa; además Wordfence advierte que pueden activarse a través de la vista previa de comentarios pendientes, lo que elimina la necesidad de moderación previa. StellarWP ha publicado parches que corrigen estas rutas: actualice a las versiones de corrección indicadas por el desarrollador (las versiones parcheadas fueron publicadas por StellarWP).

Qué significa esto para propietarios y administradores de WordPress: cualquier sitio que use WooCommerce Wholesale Lead Capture en versión vulnerable o The Events Calendar en versiones anteriores a las corrigidas está expuesto a riesgos de subida de web shells, ejecución de comandos, robo de credenciales, instalación de puertas traseras y, en casos extremos, compromiso total del sitio. La explotación no requiere autenticación en los vectores descritos, por lo que el riesgo es inmediato y de alto impacto.

Medidas concretas e inmediatas que debe aplicar (confirmadas por prácticas de respuesta a incidentes y por las recomendaciones públicas): actualice de forma prioritaria. Para The Events Calendar, aplique las versiones corregidas publicadas por StellarWP (consulte la nota del desarrollador y actualice el plugin a las versiones indicadas). Para WooCommerce Wholesale Lead Capture, si existe ya una versión parcheada disponible por el proveedor, actualice de inmediato; si no hay parche públicamente disponible, considere desactivar o eliminar el plugin hasta que haya una corrección oficial. En paralelo, implemente reglas WAF que bloqueen solicitudes a /wp-admin/admin-ajax.php con el parámetro action=wwlc_file_upload_handler y restrinja la subida de archivos con extensiones ejecutables hacia el directorio de uploads.

Pasos de inspección práctica si administra un sitio potencialmente afectado: revise el directorio de subidas buscando archivos .php inesperados (por ejemplo con un comando find en el servidor: find wp-content/uploads -type f -name '*.php' -printf '%T+ %p\n' | sort -r), compruebe registros de acceso web y del servidor para solicitudes a /wp-admin/admin-ajax.php con action=wwlc_file_upload_handler y examine timestamps y propietarios de archivos. Busque patrones de conexión saliente inusuales y entradas en wp_options que puedan indicar puertas traseras activas. Si detecta una intrusión, aísle el sitio (ponerlo en mantenimiento o sacarlo del tráfico), cambie credenciales administrativas y claves secretas (saltos y claves de autenticación de WordPress), y coordine con su proveedor de hosting para realizar un análisis forense y una restauración desde una copia limpia si es necesario.

Vulnerabilidad crítica en WWLC (CVE-2026-27540) permite subir archivos y ejecutar código
Imagen generada con IA.

También es conveniente escanear con herramientas de seguridad especializadas (Wordfence, Sucuri, Maldet, o el escáner de su elección) y revisar la lista de plugins instalados; si la actualización inmediata no es posible, desactive el plugin vulnerable y bloquee el acceso a admin-ajax.php para peticiones que no provengan de orígenes de confianza. Tenga en cuenta que bloquear solo las IPs observadas por Wordfence es una medida temporal: los atacantes cambiarán infraestructuras, por lo que la corrección del software y la eliminación de web shells son imprescindibles.

Hechos confirmados: la vulnerabilidad de subida arbitraria en WooCommerce Wholesale Lead Capture (CVE-2026-27540), los patrones de explotación observados por Wordfence (incluido el uso de un shell.php), el número de intentos bloqueados reportado por Wordfence y los CVE notificados para The Events Calendar junto con la publicación de parches por StellarWP. Estimaciones y áreas inciertas: el número real de sitios que han sido comprometidos con éxito no ha sido publicado de forma agregada por terceros y la atribución de los ataques a un actor concreto no está confirmada públicamente. La recomendación práctica es actuar ahora: actualizar, inspeccionar y, si es necesario, borrar e restaurar desde copias limpias para eliminar cualquier puerta trasera residual.

Para referencia y lectura técnica adicional consulte las entradas y avisos oficiales: el análisis de Wordfence Wordfence Blog, el registro NVD de la CVE de WooCommerce Wholesale Lead Capture CVE-2026-27540 y las páginas de los plugins afectados en WordPress.org (WooCommerce Wholesale Lead Capture, The Events Calendar). Actuar ahora reduce significativamente la probabilidad de una intrusión completa y de la consiguiente pérdida de datos o reputación.

Cobertura

Relacionadas

Mas noticias del mismo tema.