Sigurnosni istraživač Teemu Saarentaus otkrio je kritičnu ranjivost CVE-2026-27540 u premium dodatku WooCommerce Wholesale Lead Capture za WordPress, koja pogađa verzije do 2.0.3.1. Ranjivost omogućuje neautentificiranim napadačima da putem neovjerenog AJAX-poziva wwlc_file_upload_handler pošalju datoteku s ekstenzijom .php i time učitaju PHP web-shell na server. Wordfence je zabilježio više od 100 000 pokušaja iskorištavanja, pri čemu je aktivnost najviše porasla između 4. i 17. lipnja, te 1. srpnja i 30. kolovoza. Obrana je ažurirana u verziji 2.0.3.2, objavljenoj 20. veljače, koja onemogućuje učitavanje PHP-datoteka. Wordfence preporučuje administratorima da blokiraju navedene IP-adrese, nadograde dodatak i pregledaju direktorije za neočekivane PHP-datoteke te, po potrebi, obnovu web-stranice iz sigurnosne kopije.
Hakiranje WordPress stranica putem WooCommerce dodatka otkriva kritičnu ranjivost
Izvori
Originalni sadržaj iz javnih izvora. Pune članke ne objavljujemo — kliknite za izvornu publikaciju.
- BleepingComputer (2026-09-15 10:45) Pročitaj original ↗
AI će pretražiti dodatne izvore i sintetizirati detaljniji sažetak (8-12 rečenica) iz više izvora. Rezultat se ne sprema javno i ne indeksira.