Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación e instalar una web shell PHP para ejecutar código en el servidor. El fallo, identificado como CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y está siendo explotado activamente.
Los ciberdelincuentes aprovechan esta vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture para comprometer sitios WordPress y obtener control del servidor. El fallo, catalogado con una puntuación CVSS de 9.8, permite la subida arbitraria de archivos sin requerir autenticación, lo que facilita la instalación de una web shell PHP y la ejecución remota de comandos.
La vulnerabilidad afecta a todas las instalaciones con WooCommerce Wholesale Lead Capture versión 2.0.3.1 y anteriores. El desarrollador lanzó la versión 2.0.3.2 el 20 de febrero de 2026 con la corrección, pero los registros indican que muchos sitios aún no han actualizado. Un único plugin desactualizado es suficiente para comprometer la seguridad de un sitio WordPress, incluso si el resto del sistema está bien mantenido.
El vector de ataque utiliza una acción AJAX accesible sin iniciar sesión denominada wwlc_file_upload_handler. Este endpoint valida las extensiones de archivo mediante una lista permitida que los atacantes pueden manipular a través del parámetro file_settings, permitiendo agregar php como tipo de archivo aceptado. Una vez logrado esto, pueden subir un archivo como shell.php, ejecutarlo desde el navegador y utilizarlo para descargar malware adicional, robar credenciales o establecer persistencia.
Los intentos de explotación son numerosos. Se han registrado y bloqueado más de 100.000 intentos desde junio de 2026, con picos especialmente intensos entre el 4 y el 17 de junio, además del 1 de julio y el 30 de agosto. La telemetría muestra direcciones IP reincidentes generando decenas de miles de solicitudes, un patrón característico de campañas automatizadas que rastrean Internet buscando instalaciones vulnerables.
La recomendación inmediata es actualizar a la versión 2.0.3.2 o posterior. Si esto no es posible de forma inmediata, se debe desactivar o eliminar el plugin hasta aplicar el parche, ya que la vulnerabilidad permite acceso sin credenciales. También es necesario revisar el sistema de archivos en busca de archivos .php inesperados o recientes, prestando especial atención a wp-content/uploads, donde no deberían existir scripts ejecutables. Asimismo, resulta útil auditar las solicitudes a /wp-admin/admin-ajax.php con action=wwlc_file_upload_handler e identificar picos de actividad inusual, códigos de respuesta 200 anómalos o cargas con nombres sospechosos.
A nivel perimetral, un cortafuegos de aplicación web puede reducir parte del tráfico malicioso aplicando reglas específicas contra cargas en admin-ajax.php y bloqueando direcciones IP con comportamiento repetitivo. Si ya existen indicios de intrusión, el problema generalmente no se resuelve eliminando un único archivo: conviene verificar la existencia de cuentas de administrador desconocidas, cambiar credenciales y, en casos de compromiso evidente, restaurar desde una copia de seguridad verificada después de reforzar la instalación, dado que las puertas traseras pueden permanecer ocultas en múltiples ubicaciones.
Con Información de unaaldia.hispasec.com
