Содержание
Уязвимость WooCommerce в стороннем плагине уже используют в реальных атаках: Wordfence заблокировал больше 100 000 попыток взлома. Речь о Wholesale Lead Capture Plugin for WooCommerce, через который злоумышленники загружают PHP-вебшеллы на сайты WordPress.
История неприятная не только из-за критического рейтинга CVE. Патч вышел еще 20 февраля 2026 года, но атаки резко пошли летом. Для владельца интернет-магазина это тот самый случай, когда забытое обновление превращается в доступ к серверу.
Wholesale Lead Capture Plugin получил критическую CVE-2026-27540
Компания Defiant, которая развивает Wordfence, предупредила об активной эксплуатации уязвимости CVE-2026-27540 в Wholesale Lead Capture Plugin for WooCommerce. Уязвимость получила оценку 9,0 из 10 и относится к критическим.
Плагин используют магазины на WordPress и WooCommerce, которым нужен отдельный контур для оптовых клиентов. Он добавляет регистрацию B2B-покупателей, сбор данных о компании, проверку заявок, назначение wholesale-ролей и письма для онбординга.
Плагин платный: лицензии стоят от $99 до $600, то есть примерно от 8 000 до 46 000 рублей. На странице WordPress указано больше 20 000 активных установок. Для нишевого B2B-инструмента это приличная база, а значит и привлекательная цель.
Атака идет через загрузку произвольных файлов
Проблема в том, что уязвимые версии плагина принимали произвольные файлы от неавторизованных пользователей. Проще говоря, атакующему не нужен логин администратора, чтобы отправить на сайт PHP-файл и попытаться выполнить код.
Под удар попали версии 2.0.3.1 и старше. Разработчики закрыли дыру в версии 2.0.3.2, которую выпустили 20 февраля 2026 года. Но статистика Wordfence показывает, что многие сайты до лета так и не обновились.
Wordfence зафиксировал две волны атак. Первая шла с 4 по 17 июня, вторая — с 1 июля по 30 августа. За это время веб-файрвол заблокировал больше 100 000 попыток эксплуатации уязвимости.
Исследователи описали загружаемый файл shell.php как PHP-вебшелл для разведки. Он сообщает данные о хосте и показывает в браузере форму загрузки новых вредоносных файлов. Это не финальная полезная нагрузка, а удобный плацдарм.
Почему это опасно для магазинов на WordPress
Для обычного блога такой взлом уже неприятен. Для магазина на WooCommerce ущерб шире: злоумышленник может получить доступ к файлам сайта, внедрить редиректы, подменить страницы оплаты или подготовить более тихую атаку на клиентов.
По данным Wordfence, злоумышленники чаще загружали разведочные вебшеллы. Это похоже на инвентаризацию уязвимых сайтов перед следующей фазой. Такой сценарий часто используют перед установкой более тяжелого вредоносного кода.
Администраторам сайтов с этим плагином стоит проверить версию и содержимое директорий загрузки. Подозрение должны вызвать недавно созданные PHP-файлы там, где обычно лежат изображения, документы и медиаконтент. Но главная точка отсечения тут простая — версия 2.0.3.2 или новее.
О плагине можно посмотреть данные на странице WordPress, а хронологию атак подробно описал BleepingComputer. Исправленная версия Wholesale Lead Capture Plugin for WooCommerce вышла 20 февраля 2026 года под номером 2.0.3.2.