תוסף פרימיום פופולרי לחנויות WooCommerce נמצא במוקד קמפיין ניצול נרחב: פגיעות המאפשרת העלאת קבצים ללא צורך באימות משמשת תוקפים להשתלת קובצי web shell ולהשתלטות על שרתי אחסון. וורדפנס דיווחה על למעלה מ-100,000 ניסיונות ניצול חסומים מאז יוני 2026, כולל כמעט מאה מתקפות ביממה האחרונה בלבד.

| מזהה | CVE-2026-27540 |
| מוצר וגרסאות מושפעות | WooCommerce Wholesale Lead Capture, גרסאות עד 2.0.3.1 כולל |
| חומרה | CVSS 9.8 — קריטית |
| מנוצל בפועל | כן — למעלה מ-100,000 ניסיונות חסומים מאז יוני 2026, כ-99 ביממה האחרונה |
| סטטוס תיקון | לא פורסם במקור; מומלץ לבדוק עדכון גרסה זמין ולעדכן מיידית |
מה קרה
הפגיעות נמצאת בפונקציית wwlc_file_upload_handler של התוסף, שאינה בודקת כראוי את סוג הקובץ המועלה. תוקף יכול לשלוח בקשה מזויפת עם פרמטר file_settings שמכיל קובץ PHP זדוני, ולגרום לשרת לקבל ולשמור אותו — בלי צורך בהתחברות כלל. לאחר ההעלאה, התוקף מריץ את הקובץ ומקבל יכולת הרצת קוד מרחוק על השרת, ולעיתים ממשיך משם לסריקת הסביבה ולהעלאת נוזקות נוספות.
וורדפנס מזהה את קובצי ה-shell.php כתבנית חוזרת בהתקפות, וזיהתה קבוצת כתובות IP חוזרות שמהן מגיעים חלק ניכר מהניסיונות.
נקודות לשים לב
- אם התוסף מותקן אצלכם — עדכנו לגרסה העדכנית ביותר הזמינה מיד, ואם אין עדכון זמין שקלו להשבית את התוסף עד לפרסום תיקון.
- חפשו בשרת קובצי PHP חדשים או חשודים, בפרט בתיקיית ההעלאות (uploads) ובשמות כמו shell.php.
- סקרו יומני גישה לחיפוש בקשות ל-/wp-admin/admin-ajax.php עם הפרמטר wwlc_file_upload_handler, בעיקר מכתובות IP לא מוכרות.
- גם אם לא זיהיתם ניצול — שקלו לחסום או לפקח על גישה חיצונית לנקודת הקצה הזו כאמצעי מיידי לצמצום החשיפה.
- אתר בעל תוסף פגיע שנפרץ עלול לשמש נקודת מוצא להתקפות נוספות ברשת האחסון המשותפת — אם אתם על אחסון משותף, בדקו גם עמידות של אתרים סמוכים.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.