woocommerce-magazin

Un plugin popular pentru magazinele WooCommerce, „Wholesale Lead Capture", are o breșă exploatată activ: atacatorii urcă un fișier PHP și pot prelua tot site-ul.

Multe magazine online și site-uri de prezentare sunt construite pe WordPress, iar peste WooCommerce se adaugă plugin-uri pentru diverse funcții. Unul dintre ele, „Wholesale Lead Capture for WooCommerce", folosit pentru colectarea comenzilor en-gros, conține vulnerabilitatea CVE-2026-27540.

Problema vine dintr-un formular de încărcare de fișiere lăsat deschis fără autentificare. Un atacator poate păcăli plugin-ul să accepte un fișier PHP și îl urcă pe site — practic un mic program de control, numit webshell. De acolo poate adăuga alt cod, crea conturi de administrator și prelua complet site-ul. Firma de securitate Wordfence a blocat peste 100.000 de astfel de încercări; reparația există în versiunea 2.0.3.2 a plugin-ului, iar versiunile mai vechi rămân vulnerabile.

Pentru o firmă mică, un site compromis nu e doar o pagină stricată: poate răspândi programe rău-intenționate către vizitatori, poate fura datele clienților și poate scoate magazinul din funcțiune exact când aduce vânzări.

Ce ai de făcut:

  • Întreabă cine îți administrează site-ul dacă folosești plugin-ul „Wholesale Lead Capture" și dacă e actualizat la versiunea 2.0.3.2 sau mai nouă.
  • Cere-i să verifice dacă au apărut fișiere PHP necunoscute în folderele de încărcări și conturi de administrator pe care nu le recunoști.
  • Dacă apar semne de compromitere, cea mai sigură cale este restaurarea site-ului dintr-o copie curată de rezervă.

Surse:

  • BleepingComputer | https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/
  • Wordfence | https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale-lead-capture-plugin/

Acest articol a fost generat cu asistență AI.

Cere o ofertă

← Toate noutățile