Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
CVE-2026-27540 su WordPress: plugin WooCommerce espone migliaia di siti a web shell e remote code execution
Una nuova campagna di attacco sta prendendo di mira siti WordPress che utilizzano il plugin premium WooCommerce Wholesale Lead Capture, sfruttando una vulnerabilità critica identificata come CVE 2026 27540 con punteggio CVSS 9.8. Il plugin, diffuso in migliaia di installazioni attive, contiene un problema di caricamento arbitrario di file che consente a un aggressore non autenticato di caricare file malevoli sul server e arrivare fino alla remote code execution.
Il punto debole nasce dall’assenza di una corretta validazione del tipo di file in una specifica azione AJAX chiamata wwlc_file_upload_handler. In pratica, la richiesta viene inviata a wp-admin/admin-ajax.php e, se costruita ad arte, permette di bypassare i controlli e caricare file con estensione .php. Questo scenario è particolarmente pericoloso per la sicurezza WordPress perché trasforma una semplice funzione di upload in un canale diretto per installare backdoor.
Nelle attività osservate, gli attaccanti inviano richieste manipolate includendo un parametro file_settings falsificato e un file PHP malevolo spesso nominato shell.php. Una volta caricato, il web shell fornisce informazioni sull’host compromesso e mette a disposizione una interfaccia via browser per caricare ulteriori file dannosi. Questo facilita la persistenza, la distribuzione di malware e potenzialmente il controllo completo del sito.
Per ridurre il rischio, i proprietari di siti e gli amministratori dovrebbero verificare la presenza di file PHP inattesi o creati di recente, con particolare attenzione alla directory uploads, che normalmente non dovrebbe contenere script eseguibili. È consigliabile anche analizzare i log alla ricerca di richieste sospette verso wp-admin/admin-ajax.php con action impostata su wwlc_file_upload_handler, specialmente se provenienti da indirizzi IP anomali. In parallelo, aggiornare immediatamente il plugin a una versione corretta e limitare l’esecuzione di PHP nelle cartelle di upload tramite configurazione del server rappresentano misure fondamentali di hardening.