Kibertámadók egy kritikus sebezhetőséget használnak ki a WooCommerce Wholesale Lead Capture nevű, fizetős WordPress bővítményben, amelyet több mint 6000 aktív webhelyen használnak. „Ezt a sebezhetőséget hitelesítés nélküli támadók is kihasználhatják tetszőleges fájlok – köztük PHP hátsó kapuk – feltöltésére, és így távoli kódfuttatást érhetnek el” – közölte a Wordfence jelentése.
A WordPressre szakosodott biztonsági cég szerint 2026 júniusa óta több mint 100 000 támadási kísérletet blokkoltak, amelyek ezt a hibát célozták, és ezek közül 99-et az elmúlt 24 órában rögzítettek. A sebezhetőség azonosítója CVE-2026-27540, CVSS pontszáma 9,8.
A probléma tetszőleges fájlfeltöltésből ered, amelyet a fájltípus-ellenőrzés hiánya okoz a „wwlc_file_upload_handler” nevű AJAX műveletben. Ez a bővítmény minden 2.0.3.1-ig bezárólag megjelent verzióját érinti. Így hitelesítés nélküli támadók is fel tudnak tölteni tetszőleges fájlokat az érintett oldal szerverére, ami megnyitja az utat a távoli kódfuttatás előtt.
A Wordfence által megfigyelt támadás során a kiberbűnözők speciálisan összeállított kéréseket küldtek a „wwlc_file_upload_handler” AJAX művelethez, hamisított file_settings paraméterrel és egy rosszindulatú PHP fájllal („shell.php”).
A feltöltött PHP fájl egy web shell, amely jelentést küld a gép adatairól, és böngészőből elérhető feltöltőfelületet biztosít további kártékony fájlok elhelyezésére a feltört WordPress oldalon. A támadási kísérletek az alábbi IP-címekről indultak:
- 92.241.13.213
- 31.59.129.150
- 2a0f:85c1:840:5389::1
- 92.241.13.140
- 23.137.105.214
- 23.180.120.140
- 104.194.9.138
- 187.75.114.36
- 114.10.43.203
- 37.114.144.209
Mivel egy sikeres támadás lehetővé teszi tetszőleges PHP fájlok feltöltését, a WordPress oldalak üzemeltetőinek érdemes átnézniük, nem jelentek-e meg váratlan vagy frissen létrehozott .php fájlok, elsősorban az uploads könyvtárban. Emellett ajánlott ellenőrizni a gyanús kéréseket a „/wp-admin/admin-ajax.php” végpont felé, ahol az action paraméter értéke „wwlc_file_upload_handler”, és amelyek a fenti IP-címekről érkeztek.
Kritikus hiba a The Events Calendar bővítményben
A fejleményekkel párhuzamosan a Wordfence két kritikus hibát is részletezett a The Events Calendar nevű WordPress bővítményben, amely több mint 600 000 webhelyen fut. A sikeres kihasználáshoz az szükséges, hogy a célként szolgáló eseményoldalon engedélyezve legyenek a hozzászólások, és a bővítmény „Show comments on event pages” opciója is aktív legyen. A sebezhetőségek rövid leírása a következő:
- CVE-2026-78159 (CVSS pontszám: 9,8) – Sebezhetőség a widget „classes” map nem megfelelő ellenőrzéséből adódóan a „parse_array” függvényben, amelyet hitelesítés nélküli távoli kódfuttatásra lehet kihasználni (a 6.17.3-as és annál régebbi verziókat érinti)
- CVE-2026-78006 (CVSS pontszám: 9,8) – Sebezhetőség az „is_safe_widget_instance” függvény elégtelen védelme miatt, amelyet hitelesítés nélküli távoli kódfuttatásra lehet kihasználni (a 6.17.4-es és annál régebbi verziókat érinti)
A Wordfence szerint mindkét támadási lánc a bővítmény widget-megjelenítési pipeline-jában indul, és végül két külön módszerrel is hitelesítés nélküli távoli kódfuttatáshoz vezethet.
„Az első lánc PHP objektuminjektálást használ, hogy tetszőleges operációs rendszer parancsokat futtasson az érintett szerveren. A második lánc megkerüli az objektuminjektálás elleni védelmet, és egy tetszőleges hívásra alkalmas primitívet használ ki egy adminisztrátor jelszavának visszaállítására. Ezután a támadó feltölthet egy kártékony bővítményt, és teljesen átveheti az oldal feletti irányítást.”
A Wordfence arra figyelmeztet, hogy mindkét lánc elindítható a WordPress függőben lévő hozzászólásainak előnézetén keresztül, moderátori jóváhagyás nélkül. A hiba teljes oldalátvételhez, érzékeny adatok ellopásához és kártevők telepítéséhez vezethet. A bővítményt fejlesztő StellarWP a problémákat a 6.17.3.1-es, illetve a 6.17.4.1-es verzióban javította.

