As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Wordfence advertiu que atacantes estão explorando uma vulnerabilidade crítica no plugin premium WooCommerce Wholesale Lead Capture, que tem mais de 6.000 instalações ativas, para subir arquivos arbitrários - incluindo web shells PHP - e conseguir execução remota de código em sites WordPress. De acordo com a assinatura de segurança, foram bloqueados mais de 100.000 tentativas de exploração desde junho de 2026, com 99 tentativas registadas nas últimas 24 horas; a falha está rastreada como CVE-2026-27540 (CVSS 9.8). Em paralelo, o Wordfence descreveu duas cadeias de exploração críticas contra The Events Calendar (instalado em centenas de milhares de sites) que permitem controlar sem autenticação; StellarWP já publicou adesivos para essas falhas. As peças confirmadas pelas pesquisas públicas dizem-nos o que aconteceu, como funciona tecnicamente, quem estão em risco e quais passos concretos deve tomar um responsável de site agora mesmo.
Em termos técnicos, a vulnerabilidade no WooCommerce Wholesale Lead Capture é uma condição de subida arbitrária de ficheiros originada pela falta de validação do tipo de ficheiro numa acção AJAX denominada "wwlc_file_upload_handler". Todas as versões até 2.0.3.1 estão afetadas, e os atacantes têm enviado pedidos forjados com um parâmetro file_settings manipulado e um arquivo PHP malicioso (por exemplo, "shell.php"). O ficheiro subido atua como um web shell: mostra informações do host e fornece uma interface web para escrever ou colocar mais arquivos maliciosos no servidor comprometido. O Wordfence publica detalhes técnicos e recomendações em sua análise pública; pode ser consultado em seu blog para maior profundidade Wordfence Blog e o registro oficial da vulnerabilidade aparece na base de dados do NVD CVE-2026-27540. A página do plugin no repositório do WordPress confirma o produto afetado WooCommerce Wholesale Lead Capture.

O Wordfence identificou pedidos de exploração provenientes de uma série de endereços IP observados em seus blocos (por exemplo 92.241.13.213, 31.59.129.150, 23.137.105.214, entre outras, e o IPv6 2a0f:85c1:840:5389:1). Estes indicadores servem para detecção rápida mas não garantem atribuição nem exaustividade — os atacantes podem rodar IPs, usar proxys ou infra-estruturas de terceiros —, portanto, confiar apenas no bloqueio desses IPs não é uma defesa completa.
Simultaneamente, o Wordfence descreveu duas cadeias exploráveis em The Events Calendar com CVE-2026-78159 e CVE-2026-78006 (ambas CVSS 9.8) que começam na pipeline de renderização de elementos e terminam em execução remota sem autenticação. A primeira cadeia explora uma validação insuficiente no manejo de mapas de 'classes' para alcançar o PHP Object Injection e executar comandos do sistema; a segunda cadeia elude proteções e usa um primitivo de "callable arbitrário" para restaurar a senha de um administrador e depois carregar um plugin malicioso, conseguindo controle total do site. Ambas exigem que os comentários estejam habilitados na página de evento e que a opção "Show comments on event pages" esteja ativa; além do Wordfence adverte que podem ser ativados através da antevisão de comentários pendentes, o que elimina a necessidade de moderação prévia. StellarWP publicou adesivos que corrigem estas rotas: atualize as versões de correção indicadas pelo desenvolvedor (as versões corrigidas foram publicadas por StellarWP).
O que significa isso para proprietários e administradores do WordPress: qualquer site que use WooCommerce Wholesale Lead Capture em versão vulnerável ou The Events Calendar em versões anteriores às corrigidas está exposto a riscos de subida da web shells, execução de comandos, roubo de credenciais, instalação de portas traseiras e, em casos extremos, comprometimento total do site. A exploração não requer autenticação nos vetores descritos, pelo que o risco é imediato e de alto impacto.
Medidas concretas e imediatas a aplicar (confirmadas por práticas de resposta a incidentes e recomendações públicas): Actualizar de forma prioritária. Para The Events Calendar, aplique as versões corrigidas publicadas por StellarWP (veja a nota do desenvolvedor e atualize o plugin às versões indicadas). Para WooCommerce Wholesale Lead Capture, se já existe uma versão alterada disponível pelo fornecedor, atualize imediatamente; se não houver adesivo público disponível, considere desativar ou remover o plugin até que haja uma correção oficial. Em paralelo, implemente regras WAF que bloqueiem pedidos para /wp-admin/admin-ajax.php com o parâmetro action=wwlc_file_upload_handler e restrinja a subida de arquivos com extensões executáveis para a pasta de uploads.
Passos de inspecção prática se administrar um local potencialmente afectado: verifique a pasta de subidas à procura de ficheiros .php inesperados (por exemplo, com um comando find no servidor: find wp-content/uploads -type f - name '*.php' -printf '%T+ %p\n' | sort -r), verifique os registos de acesso Web e do servidor para pedidos de /wp-admin/admin-ajax.php com action=wwlc_file_upload_handler e examine timestamps e proprietários de ficheiros. Procure padrões de conexão saliente incomuns e entradas em wp_options que possam indicar portas traseiras ativas. Se você detectar uma intrusão, isole o site (por isso em manutenção ou removê-lo do tráfego), mude credenciais administrativas e chaves secretas (saltos e chaves de autenticação do WordPress), e coordene com seu provedor de hospedagem para realizar uma análise forense e uma restauração de uma cópia limpa se necessário.

Também é conveniente digitalizar com ferramentas de segurança especializadas (Wordfence, Sucuri, Maldet, ou scanner da sua escolha) e rever a lista de plugins instalados; se a actualização imediata não for possível, desactive o plugin vulnerável e bloquee o acesso a admin-ajax.php para pedidos que não provem de origens de confiança. Tenha em mente que bloquear apenas os IPs observados pelo Wordfence é uma medida temporária: os atacantes mudarão infra-estruturas, pelo que a correção do software e a eliminação da web shells são imprescindíveis.
Atos confirmados: a vulnerabilidade de subida arbitrária no WooCommerce Wholesale Lead Capture (CVE-2026-27540), os padrões de exploração observados pelo Wordfence (incluindo o uso de um shell.php), o número de tentativas bloqueadas relatados pelo Wordfence e pelos CVE notificados para The Events Calendar, juntamente com a publicação de adesivos por StellarWP. Estimações e áreas incertas: o número real de sites que foram comprometidos com sucesso não foi publicado de forma agregada por terceiros e a atribuição dos ataques a um ator concreto não está confirmada publicamente. A recomendação prática é agir agora: atualizar, inspeccionar e, se necessário, remover e restaurar de cópias limpas para remover qualquer porta residual.
Para referência e leitura técnica adicional consulte os itens e avisos oficiais: análise do Wordfence Wordfence Blog, o registro NVD da CVE do WooCommerce Wholesale Lead Capture CVE-2026-27540 e as páginas dos plugins afetados no WordPress.org ( WooCommerce Wholesale Lead Capture, The Events Calendar). Actuar agora reduz significativamente a probabilidade de uma intrusão completa e da consequente perda de dados ou reputação.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...