夜雨聆风学习资料网

ARTICLE · 1023477

【安全圈】WooCommerce 批发插件曝 9.8 高危漏洞:未授权上传即成 PHP Web Shell

【安全圈】WooCommerce 批发插件曝 9.8 高危漏洞:未授权上传即成 PHP Web Shell

关键词

漏洞

🚨 Wordfence 周二发出高危预警,WooCommerce Wholesale Lead Capture 这款 WordPress 批发客户登记插件存在严重任意文件上传漏洞(CVE-2026-27540,CVSS 9.8)。 该缺陷允许未授权攻击者直接上传任意文件,包括 PHP Web Shell,形成远程代码执行(RCE),并借此拿下站点宿主机控制权。

💥 风险细节:上传入口缺少类型校验,PHP 代码即能落地

该漏洞出在插件的 AJAX 上传处理逻辑,关键入口名为 wwlc_file_upload_handler。漏洞成因是上传处理过程没有对上传文件类型进行充分校验,导致未登录用户可以直接把恶意 .php.phtml 甚至其他脚本文件写入站点服务器。

一旦恶意脚本被写入合适的目录,攻击者就能通过浏览器直接访问 Web Shell,执行系统命令,进一步读取配置文件、数据库凭据、站点代码、甚至横向扩展到同主机其他站点。这不是静默信息泄露,而是直接把网站变成“网络入侵入口”。

🎯 关键漏洞参数

▪️ CVE:CVE-2026-27540(CVSS 9.8)

▪️ 影响范围:WooCommerce Wholesale Lead Capture 全部受影响版本,覆盖到 2.0.3.1 及之前版本

▪️ 攻击方式:未认证上传任意文件,直接落地 PHP Web Shell

▪️ 影响后果:远程代码执行、后台劫持、敏感数据窃取、站点镜像/主机横向扩散

🔍 不是“理论漏洞”:已被大规模扫描和利用

Wordfence 的安全监测显示,自 2026 年 6 月起,针对这一缺陷的利用尝试已超过 100,000 次。最近 24 小时内,仍有 99 次被记录到实时攻击流量中。这说明该漏洞已从“公开研究概念”变成了“普遍在野利用”的真实威胁。

从攻击链看,问题不在于插件功能本身,而在于它开了一个“任意上传”的后门,让站点未登录访问路径变成了脚本落地入口。对中小商户站点来说,这类漏洞往往不需要高级漏洞利用技巧,只要站点仍在运行受影响插件版本,攻击者就能直接进白名单之外的代码执行空间。

# 1. 立即升级插件到最新稳定版wp plugin update woocommerce-wholesale-lead-capture# 2. 若无法升级,临时关闭插件并禁止上传目录对外访问chmod 000 /path/to/wp-content/uploads# 3. 检查 Web Shell 与临时文件写入痕迹find /path/to/wp-content -type f | grep -Ei '\.(php|phtml|jsp|asp)$'

🛡️ 运营商与站长该怎么做

这类漏洞最危险的地方不是“逻辑漏洞”,而是“攻击面直接开放到代码执行”。企业站点如果仍在使用该插件,最稳妥的做法是立即停用并升级到最新版本。如果无法马上升级,至少需要做两件事:

⚡ 立即执行的四个动作

▪️ 立即升级插件:按官方最新版本修复,不要继续保留已知受影响版本

▪️ 关闭无关上传功能:针对批发客户登记流程,暂时禁用上传入口,减少攻击接触面

▪️ 文件系统审计:检查 wp-content/uploadswp-content/plugins 与站点临时目录是否出现异常新增脚本文件

▪️ 审计数据库与管理员账号:若站点曾被访问过,重点检查管理员账号、配置文件、插件目录与日志是否被篡改

   END  

阅读推荐

【安全圈】6TB大模型中转日志遭打包倒卖:SSH与云凭证直接失守

【安全圈】LiteSpeed企业版爆高危提权:普通虚拟主机可夺取Root特权

【安全圈】思科紧急通报:IOS_XE认证绕过漏洞已被在野利用

【安全圈】DeepSeek又崩了!!!

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

相关学习资料

返回首页浏览学习资料