Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación y plantar una web shell PHP para ejecutar código en el servidor. El fallo, CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y ya se explota de forma activa.

Los atacantes están aprovechando una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture para comprometer sitios WordPress y tomar control del servidor. El fallo, identificado como CVE-2026-27540 y valorado como crítico (CVSS 9.8), permite la subida arbitraria de archivos sin necesidad de autenticación, un punto de entrada perfecto para plantar una web shell PHP y ejecutar comandos de forma remota.
El alcance es claro: quedan expuestas las instalaciones con WooCommerce Wholesale Lead Capture 2.0.3.1 y versiones anteriores. La corrección ya existe, porque el desarrollador publicó WooCommerce Wholesale Lead Capture 2.0.3.2 el 20 de febrero de 2026, pero la actividad reciente muestra que muchos sitios siguen sin actualizar. En la práctica, un solo plugin desactualizado basta para abrir una puerta trasera en una web que, por lo demás, podría estar bien mantenida.
El vector técnico se apoya en una acción AJAX accesible sin iniciar sesión: wwlc_file_upload_handler. Ese endpoint valida extensiones con una lista permitida que el propio atacante puede manipular mediante el parámetro file_settings, lo que le permite colar php como tipo aceptado. A partir de ahí, el resto es rutina para un atacante: subir un archivo como shell.php, ejecutarlo desde el navegador y usarlo para desplegar más carga maliciosa, robar credenciales o instalar persistencia.
Los intentos de explotación no son anecdóticos. Se han registrado y bloqueado más de 100.000 intentos desde junio de 2026, con picos especialmente marcados entre el 4 y el 17 de junio, además del 1 de julio y el 30 de agosto. La telemetría también apunta a IPs reincidentes capaces de generar decenas de miles de solicitudes, un patrón típico de campañas automatizadas que barren Internet a la caza de instalaciones vulnerables.
La prioridad pasa por actualizar de inmediato a 2.0.3.2 o posterior. Si no es posible, conviene desactivar o retirar el plugin hasta aplicar el parche, porque el fallo permite entrar sin credenciales. También toca revisar el sistema de archivos en busca de .php inesperados o recientes, con especial atención a wp-content/uploads, una ruta donde no deberían aparecer scripts ejecutables. En paralelo, resulta útil auditar peticiones a /wp-admin/admin-ajax.php con action=wwlc_file_upload_handler y cruzarlas con picos de actividad, errores 200 inusuales o cargas con nombres sospechosos.
En el perímetro, un WAF puede frenar parte del ruido si se aplican reglas específicas contra cargas maliciosas en admin-ajax.php y si se bloquean IPs con comportamiento repetitivo. Si ya hay indicios sólidos de intrusión, el problema casi nunca se resuelve borrando un archivo suelto: conviene comprobar si existen cuentas de administrador desconocidas, rotar credenciales y, en escenarios de compromiso claro, restaurar desde una copia de seguridad verificada tras endurecer la instalación, porque las backdoors pueden quedar ocultas en múltiples ubicaciones.
Más información
- The Hacker News – Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells : https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html?m=1
- BleepingComputer – Hackers target WordPress sites via third-party WooCommerce plugin : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/
La entrada Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture se publicó primero en Una Al Día.
Powered by WPeMatico
