Támadók WooCommerce Wholesale Lead Capture sebezhetőséget használnak ki PHP webshell telepítésére

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibertámadók egy kritikus sebezhetőséget használnak ki a WooCommerce Wholesale Lead Capture nevű, fizetős WordPress bővítményben, amelyet több mint 6000 aktív webhelyen használnak. „Ezt a sebezhetőséget hitelesítés nélküli támadók is kihasználhatják tetszőleges fájlok – köztük PHP hátsó kapuk – feltöltésére, és így távoli kódfuttatást érhetnek el” – közölte a Wordfence jelentése.

A WordPressre szakosodott biztonsági cég szerint 2026 júniusa óta több mint 100 000 támadási kísérletet blokkoltak, amelyek ezt a hibát célozták, és ezek közül 99-et az elmúlt 24 órában rögzítettek. A sebezhetőség azonosítója CVE-2026-27540, CVSS pontszáma 9,8.

A probléma tetszőleges fájlfeltöltésből ered, amelyet a fájltípus-ellenőrzés hiánya okoz a „wwlc_file_upload_handler” nevű AJAX műveletben. Ez a bővítmény minden 2.0.3.1-ig bezárólag megjelent verzióját érinti. Így hitelesítés nélküli támadók is fel tudnak tölteni tetszőleges fájlokat az érintett oldal szerverére, ami megnyitja az utat a távoli kódfuttatás előtt.

A Wordfence által megfigyelt támadás során a kiberbűnözők speciálisan összeállított kéréseket küldtek a „wwlc_file_upload_handler” AJAX művelethez, hamisított file_settings paraméterrel és egy rosszindulatú PHP fájllal („shell.php”).

A feltöltött PHP fájl egy web shell, amely jelentést küld a gép adatairól, és böngészőből elérhető feltöltőfelületet biztosít további kártékony fájlok elhelyezésére a feltört WordPress oldalon. A támadási kísérletek az alábbi IP-címekről indultak:

  • 92.241.13.213
  • 31.59.129.150
  • 2a0f:85c1:840:5389::1
  • 92.241.13.140
  • 23.137.105.214
  • 23.180.120.140
  • 104.194.9.138
  • 187.75.114.36
  • 114.10.43.203
  • 37.114.144.209

Mivel egy sikeres támadás lehetővé teszi tetszőleges PHP fájlok feltöltését, a WordPress oldalak üzemeltetőinek érdemes átnézniük, nem jelentek-e meg váratlan vagy frissen létrehozott .php fájlok, elsősorban az uploads könyvtárban. Emellett ajánlott ellenőrizni a gyanús kéréseket a „/wp-admin/admin-ajax.php” végpont felé, ahol az action paraméter értéke „wwlc_file_upload_handler”, és amelyek a fenti IP-címekről érkeztek.

Kritikus hiba a The Events Calendar bővítményben

A fejleményekkel párhuzamosan a Wordfence két kritikus hibát is részletezett a The Events Calendar nevű WordPress bővítményben, amely több mint 600 000 webhelyen fut. A sikeres kihasználáshoz az szükséges, hogy a célként szolgáló eseményoldalon engedélyezve legyenek a hozzászólások, és a bővítmény „Show comments on event pages” opciója is aktív legyen. A sebezhetőségek rövid leírása a következő:

  • CVE-2026-78159 (CVSS pontszám: 9,8) – Sebezhetőség a widget „classes” map nem megfelelő ellenőrzéséből adódóan a „parse_array” függvényben, amelyet hitelesítés nélküli távoli kódfuttatásra lehet kihasználni (a 6.17.3-as és annál régebbi verziókat érinti)
  • CVE-2026-78006 (CVSS pontszám: 9,8) – Sebezhetőség az „is_safe_widget_instance” függvény elégtelen védelme miatt, amelyet hitelesítés nélküli távoli kódfuttatásra lehet kihasználni (a 6.17.4-es és annál régebbi verziókat érinti)

A Wordfence szerint mindkét támadási lánc a bővítmény widget-megjelenítési pipeline-jában indul, és végül két külön módszerrel is hitelesítés nélküli távoli kódfuttatáshoz vezethet.

„Az első lánc PHP objektuminjektálást használ, hogy tetszőleges operációs rendszer parancsokat futtasson az érintett szerveren. A második lánc megkerüli az objektuminjektálás elleni védelmet, és egy tetszőleges hívásra alkalmas primitívet használ ki egy adminisztrátor jelszavának visszaállítására. Ezután a támadó feltölthet egy kártékony bővítményt, és teljesen átveheti az oldal feletti irányítást.”

A Wordfence arra figyelmeztet, hogy mindkét lánc elindítható a WordPress függőben lévő hozzászólásainak előnézetén keresztül, moderátori jóváhagyás nélkül. A hiba teljes oldalátvételhez, érzékeny adatok ellopásához és kártevők telepítéséhez vezethet. A bővítményt fejlesztő StellarWP a problémákat a 6.17.3.1-es, illetve a 6.17.4.1-es verzióban javította.