Sigurnosni istraživač Teemu Saarentaus otkrio je kritičnu ranjivost CVE-2026-27540 u premium dodatku WooCommerce Wholesale Lead Capture za WordPress, koja pogađa verzije do 2.0.3.1. Ranjivost omogućuje neautentificiranim napadačima da putem neovjerenog AJAX-poziva wwlc_file_upload_handler pošalju datoteku s ekstenzijom .php i time učitaju PHP web-shell na server. Wordfence je zabilježio više od 100 000 pokušaja iskorištavanja, pri čemu je aktivnost najviše porasla između 4. i 17. lipnja, te 1. srpnja i 30. kolovoza. Obrana je ažurirana u verziji 2.0.3.2, objavljenoj 20. veljače, koja onemogućuje učitavanje PHP-datoteka. Wordfence preporučuje administratorima da blokiraju navedene IP-adrese, nadograde dodatak i pregledaju direktorije za neočekivane PHP-datoteke te, po potrebi, obnovu web-stranice iz sigurnosne kopije.