Хакеры атакуют WordPress через уязвимость плагина WooCommerce Wholesale Lead Capture
Критическая уязвимость CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture (версии 2.0.3.1 и старше) позволяет загружать PHP-бэкдоры без аутентификации. Wordfence заблокировал более 100 000 атак; исправление вышло в версии 2.0.3.2 от 20 февраля.
- CVE-2026-27540 — загрузка произвольных файлов без аутентификации через AJAX-действие wwlc_file_upload_handler
- Wordfence заблокировал свыше 100 000 атак, пик эксплуатации пришёлся на 4–17 июня
- Уязвимость исправлена в версии 2.0.3.2, выпущенной 20 февраля
- Атакующие загружают shell.php для разведки и загрузки дополнительных вредоносных файлов
Читать дальше
Безопасность