Aanvallers misbruiken de fout in het vastleggen van leads in WooCommerce om PHP-webshells te plaatsen

Bedreigingsactoren maken misbruik van een kritieke beveiligingsfout in WooCommerce Wholesale Lead Capture, een premium WordPress-plug-in die meer dan 6.000 actieve installaties heeft.

“Deze kwetsbaarheid kan worden misbruikt door niet-geverifieerde aanvallers om willekeurige bestanden te uploaden, waaronder PHP-backdoors, en om code op afstand uit te voeren”, aldus Wordfence.

Het WordPress-beveiligingsbedrijf zei dat het sinds juni 2026 meer dan 100.000 exploitpogingen tegen de kwetsbaarheid heeft geblokkeerd, waarvan 99 in de afgelopen 24 uur zijn geregistreerd. De kwetsbaarheid wordt bijgehouden als CVE-2026-27540 (CVSS-score: 9,8).

Het probleem is een geval van willekeurige bestandsuploads als gevolg van ontbrekende validatie van het bestandstype in een AJAX-actie genaamd “wwlc_file_upload_handler” die van invloed is op alle versies van de plug-in tot en met 2.0.3.1. Dit opent de deur voor een niet-geverifieerde aanvaller om willekeurige bestanden te uploaden naar de server van de getroffen site, waardoor de weg wordt vrijgemaakt voor het uitvoeren van code op afstand.

Bij de door Wordfence waargenomen aanval zijn bedreigingsactoren waargenomen die vervaardigde verzoeken indienen bij de AJAX-actie “wwlc_file_upload_handler” met een vervalste parameter file_settings en een kwaadaardig PHP-bestand (“shell.php”).

Het geüploade PHP-bestand is een webshell die hostgegevens rapporteert en een browsergebaseerd uploadformulier biedt waarmee extra kwaadaardige bestanden naar de besmette WordPress-site kunnen worden geschreven. Aanvalspogingen zijn afkomstig van de volgende IP-adressen:

  • 92.241.13.213
  • 31.59.129.150
  • 2a0f:85c1:840:5389::1
  • 92.241.13.140
  • 23.137.105.214
  • 23.180.120.140
  • 104.194.9.138
  • 187.75.114.36
  • 114.10.43.203
  • 37.114.144.209

Omdat een succesvolle aanval een aanvaller in staat stelt willekeurige PHP-bestanden te uploaden, worden eigenaren van WordPress-sites geadviseerd om te controleren op onverwachte of recentelijk gemaakte .php-bestanden, voornamelijk in de uploadmap, en te controleren op verdachte verzoeken aan “/wp-admin/admin-ajax.php” met de actieparameter ingesteld op “wwlc_file_upload_handler” van de bovenstaande IP-adressen.

Kritieke fout in de evenementenkalender

De ontwikkeling komt op het moment dat Wordfence twee kritieke tekortkomingen heeft beschreven die van invloed zijn op The Events Calendar, een WordPress-plug-in die op meer dan 600.000 websites is geïnstalleerd. Voor een succesvolle exploitatie is het nodig dat op de doelevenementpagina opmerkingen zijn ingeschakeld en dat de optie “Reacties op evenementpagina’s weergeven” van de plug-in actief is. Hieronder vindt u een korte beschrijving van de kwetsbaarheden:

  • CVE-2026-78159 (CVSS-score: 9,8) – Een kwetsbaarheid die voortkomt uit onvoldoende validatie van de widget ‘classes’-kaart in de ‘parse_array’-functie die kan worden misbruikt om niet-geverifieerde uitvoering van externe code te bewerkstelligen (beïnvloedt versies <= 6.17.3)
  • CVE-2026-78006 (CVSS-score: 9,8) – Een kwetsbaarheid die voortkomt uit onvoldoende bescherming in de functie “is_safe_widget_instance” en die kan worden misbruikt om niet-geverifieerde uitvoering van externe code te bewerkstelligen (beïnvloedt versies <= 6.17.4)

“Beide ketens beginnen in de widgetrenderingpijplijn van de plug-in en kunnen uiteindelijk leiden tot uitvoering van code op afstand zonder authenticatie via twee afzonderlijke methoden”, aldus Wordfence.

“De eerste keten maakt gebruik van PHP Object Injection om willekeurige besturingssysteemopdrachten op de onderliggende server uit te voeren. De tweede keten omzeilt de objectinjectiebeveiliging en misbruikt een willekeurig opvraagbare primitief om het wachtwoord van een beheerder opnieuw in te stellen, waarna een aanvaller een kwaadaardige plug-in kan uploaden en de volledige controle over de site kan overnemen.”

Wordfence heeft gewaarschuwd dat beide ketens kunnen worden geactiveerd via de preview van WordPress zonder goedkeuring van de moderator, en dat de fout zou kunnen leiden tot volledige site-overname, diefstal van gevoelige gegevens en de implementatie van malware. StellarWP, die de plug-in ontwikkelt, heeft de fouten in respectievelijk versie 6.17.3.1 en 6.17.4.1 verholpen.

Thijs Van der Does