20 февраля 2026 года стала публично известна уязвимость критического уровня в плагине WooCommerce Wholesale Lead Capture. Это премиальное расширение для WordPress, которое используют примерно шесть тысяч сайтов. Оценка опасности - 9,8 балла из 10 по шкале CVSS (общая система оценки уязвимостей). Незакрытая ошибка позволяет постороннему человеку загрузить на сервер собственный файл и запустить его как программу. Результат - полный контроль над сайтом, включая доступ к базе данных покупателей и заказов.
Описание
Плагин выбирают интернет-магазины, оптовые поставщики и компании, работающие с корпоративными клиентами. Он добавляет форму регистрации для оптовых покупателей и поддерживает загрузку документов: карточек товара, реквизитов, копий свидетельств. Поле для файлов оказалось незащищённым. Обработчик загрузки открыт любому посетителю, проверки прав там нет. Ни учётные данные, ни доступ к административной панели атакующему не нужны. Достаточно отправить на сайт подготовленный запрос с вложением, и сервер примет его без вопросов.
Причина кроется в логике проверки. Форма сверяет расширение файла со списком разрешённых типов, однако берёт сам список не из настроек на стороне сервера, а из того же запроса, который прислал посетитель. Атакующий добавляет в свой список исполняемый формат и обходит ограничение. По данным Wordfence, именно так злоумышленники и поступают: присылают поддельные настройки вместе с вредоносным вложением, а сайт сохраняет файл и позволяет его выполнить. Уязвимость получила идентификатор CVE-2026-27540, информацию о ней внесли в базу данных производителя 25 февраля.
Масштаб атак оказался заметным. Межсетевой экран Wordfence отразил свыше 100 тысяч попыток эксплуатации с момента раскрытия сведений об ошибке. Всплески пришлись на период с 4 по 17 июня, а также на 1 июля и 30 августа. Работают автоматизированные инструменты: одни и те же запросы повторяются с небольшим числом адресов, каждое из которых отправило тысячи обращений.
Попадание под атаку даёт атакующему больше, чем запись одного файла. Через загруженную веб-оболочку, то есть программу для удалённого доступа к серверу через браузер, он выполняет команды, создаёт учётные записи администраторов, копирует базу данных и содержимое сайта. В наблюдавшихся случаях вредоносный файл открывал форму для загрузки дополнительных файлов прямо из окна браузера. Для магазина это утечка данных клиентов и заказов, подмена цен и платёжных реквизитов. Иногда всё заканчивается полной потерей контроля над ресурсом, а восстановление требует переустановки системы и смены всех паролей.
Исправленная версия - 2.0.3.2. Обновиться стоит немедленно, тем более что эксплуатация идёт активно. Если обновление уже установлено, проверьте каталог загрузок на посторонние исполняемые файлы, появившиеся без ведома администратора. Затем пересмотрите список пользователей с правами администратора и удалите незнакомые записи. Помогают двухфакторная аутентификация, ограничение прав для сотрудников и регулярный аудит установленных расширений. Отсутствие подозрительных записей в журналах не гарантирует, что сайт чист.
Отдельная сложность в том, что проблема касается легитимной функции. Форма оптовой регистрации без загрузки документов теряет смысл, поэтому просто убрать поле не получится. Разработчикам подобных решений стоит переносить проверки на сервер и не доверять параметрам, пришедшим от пользователя: ни типам файлов, ни размерам, ни форматам. Любое значение, которое клиент передаёт сам, легко подделать. Ошибку нашёл исследователь Teemu Saarentaus, его имя указано в описании уязвимости.
Расширения для WordPress остаются удобной целью. Их устанавливают тысячами, обновляют реже, чем саму систему, а платные продукты не всегда попадают в автоматические сканеры уязвимостей. Магазины со своей стороны редко следят за тем, что происходит внутри каталога загрузок. Между тем именно там и оседают веб-оболочки, которыми затем пользуются для дальнейших атак. Владельцам сайтов разумно держать плагины в актуальном состоянии, следить за появлением новых файлов в неожиданных местах и проверять журналы обращений к формам регистрации.
Индикаторы компрометации
IPv4
- 104.194.9.138
- 114.10.43.203
- 187.75.114.36
- 23.137.105.214
- 23.180.120.140
- 31.59.129.150
- 37.114.144.209
- 92.241.13.140
- 92.241.13.213
IPv6
- 2a0f:85c1:840:5389::1