Aanvallers plaatsen PHP-webshells via lek in WooCommerce-plugin Wholesale Lead Capture

Onbevoegde aanvallers misbruiken CVE-2026-27540 in WooCommerce Wholesale Lead Capture om PHP-webshells te plaatsen op WordPress-sites.

Aanvallers misbruiken een kritieke kwetsbaarheid in WooCommerce Wholesale Lead Capture om PHP-webshells te plaatsen op WordPress-sites. De premium plugin, die meer dan 6.000 actieve installaties telt, bevat een lek waardoor onbevoegde aanvallers zonder inloggegevens willekeurige bestanden kunnen uploaden. Wordfence registreerde het lek als CVE-2026-27540, met een CVSS-score van 9,8 op een schaal van tien.

Het probleem zit in de AJAX-actie “wwlc_file_upload_handler”, die bestandstypen niet controleert. Door een vervalste file_settings-parameter mee te sturen kunnen aanvallers een PHP-bestand uploaden, vaak simpelweg “shell.php” genoemd. Eenmaal actief toont die webshell systeeminformatie van de server en biedt hij een uploadformulier in de browser waarmee de aanvaller verdere kwaadaardige bestanden kan plaatsen. Zo krijgt de aanvaller volledige controle over de website.

Wordfence blokkeerde sinds juni al meer dan 100.000 pogingen om het lek te misbruiken. De aanvalspieken vielen tussen 4 en 17 juni, met nieuwe uitschieters op 1 juli en 30 augustus. Alleen al in de 24 uur voor publicatie van het onderzoek registreerde het beveiligingsbedrijf nog 99 pogingen, een teken dat criminelen de plugin actief blijven scannen.

De ontwikkelaar bracht in februari al een patch uit in versie 2.0.3.2, die de ontbrekende validatie herstelt. Alle versies tot en met 2.0.3.1 blijven kwetsbaar.

Voor Nederlandse webshops die op WooCommerce draaien is dit een duidelijk signaal om het overzicht van geïnstalleerde plugins bij te werken. Controleer of Wholesale Lead Capture actief is en update meteen naar 2.0.3.2 of hoger. Is de plugin niet meer in gebruik, verwijder hem dan volledig in plaats van hem alleen te deactiveren. Kijk in de map wp-content/uploads naar onverwachte PHP-bestanden en controleer serverlogs op verzoeken naar admin-ajax.php met de actie wwlc_file_upload_handler. Wie twijfelt of de site al gecompromitteerd is, doet er verstandig aan een malware-scan te draaien en wachtwoorden en sleutels te vervangen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.