Премиальный плагин WooCommerce Wholesale Lead Capture, установленный более чем на 6 000 сайтов, содержит критическую уязвимость CVE-2026-27540 с оценкой 9,8 по CVSS. Опасны все версии вплоть до 2.0.3.1 включительно. Ошибка находится в AJAX-обработчике wwlc_file_upload_handler: он принимает файлы без надлежащей проверки их типа. Поэтому посторонний человек без учётной записи может загрузить PHP-бэкдор и удалённо выполнить код на сервере.

По данным Wordfence, эксплуатация давно вышла за рамки лабораторного сценария. С июня 2026 года защитные средства заблокировали свыше 100 000 попыток, причём 99 пришлись на последние зафиксированные 24 часа. В подготовленных запросах злоумышленники подделывали параметр file_settings и отправляли файл shell.php. После загрузки веб-шелл сообщал сведения о сервере, показывал в браузере форму загрузки и позволял записывать на сайт новые вредоносные файлы.
В атаках замечены адреса 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 и 37.114.144.209. В отчёте также указан 241.13.213, но эта запись выглядит неполной либо ошибочной. Совпадение с адресом из списка ещё не доказывает взлом, а отсутствие совпадения ничего не гарантирует: инфраструктуру атакующих легко менять.
Проверку WooCommerce-сайта стоит начать с каталога загрузок и поиска неожиданных либо недавно созданных файлов .php. В журналах веб-сервера нужны обращения к /wp-admin/admin-ajax.php, содержащие action=wwlc_file_upload_handler. Затем время таких запросов следует сопоставить с появлением файлов, запуском PHP-процессов и перечисленными IP-адресами. Простого удаления shell.php мало: загруженный шелл мог успеть записать другие бэкдоры.
Ещё две критические ошибки обнаружены в плагине The Events Calendar разработчика StellarWP, которым пользуются более 600 000 сайтов. Для эксплуатации должны совпасть два условия: на странице события разрешены комментарии, а настройка Show comments on event pages включена. Уязвимый путь проходит через предпросмотр комментария, ожидающего проверки, поэтому одобрение модератора атакующему не требуется.
Первая ошибка, CVE-2026-78159 с оценкой 9,8, затрагивает версии 6.17.3 и более ранние. Функция parse_array недостаточно строго проверяет карту classes виджета. Через PHP Object Injection незарегистрированный посетитель способен добраться до выполнения произвольных команд операционной системы. Исправление выпущено в версии 6.17.3.1.
Вторая, CVE-2026-78006, также получила 9,8 по CVSS и присутствует в версиях 6.17.4 и более ранних. Недостаточная защита в функции is_safe_widget_instance позволяет обойти барьер против внедрения объектов, задействовать примитив вызова произвольной функции, сбросить пароль администратора и загрузить вредоносный плагин. После этого сайт полностью переходит под контроль атакующего. Закрывающая ошибку версия — 6.17.4.1.
Обе цепочки The Events Calendar, как сообщает Wordfence, начинаются в механизме отрисовки виджетов и запускаются через предпросмотр ожидающего комментария. Последствия включают выполнение системных команд, кражу конфиденциальных данных, установку вредоносного ПО и компрометацию администратора. Владельцам сайтов нужна версия 6.17.4.1 или новее; если обновление пока невозможно, разумная временная мера — отключить комментарии на страницах событий и параметр Show comments on event pages.
После обновления обоих плагинов требуется проверка целостности файлов WordPress, списка администраторов, активных плагинов, заданий cron и журналов аутентификации. Пароли администраторов и серверные секреты следует заменить, если найдены признаки эксплуатации. При подтверждённом выполнении чужого кода безопаснее восстанавливать сайт из заведомо чистой копии: оставленный в неприметном каталоге бэкдор переживёт обычное обновление плагина.[/final]

Изображение носит иллюстративный характер
По данным Wordfence, эксплуатация давно вышла за рамки лабораторного сценария. С июня 2026 года защитные средства заблокировали свыше 100 000 попыток, причём 99 пришлись на последние зафиксированные 24 часа. В подготовленных запросах злоумышленники подделывали параметр file_settings и отправляли файл shell.php. После загрузки веб-шелл сообщал сведения о сервере, показывал в браузере форму загрузки и позволял записывать на сайт новые вредоносные файлы.
В атаках замечены адреса 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 и 37.114.144.209. В отчёте также указан 241.13.213, но эта запись выглядит неполной либо ошибочной. Совпадение с адресом из списка ещё не доказывает взлом, а отсутствие совпадения ничего не гарантирует: инфраструктуру атакующих легко менять.
Проверку WooCommerce-сайта стоит начать с каталога загрузок и поиска неожиданных либо недавно созданных файлов .php. В журналах веб-сервера нужны обращения к /wp-admin/admin-ajax.php, содержащие action=wwlc_file_upload_handler. Затем время таких запросов следует сопоставить с появлением файлов, запуском PHP-процессов и перечисленными IP-адресами. Простого удаления shell.php мало: загруженный шелл мог успеть записать другие бэкдоры.
Ещё две критические ошибки обнаружены в плагине The Events Calendar разработчика StellarWP, которым пользуются более 600 000 сайтов. Для эксплуатации должны совпасть два условия: на странице события разрешены комментарии, а настройка Show comments on event pages включена. Уязвимый путь проходит через предпросмотр комментария, ожидающего проверки, поэтому одобрение модератора атакующему не требуется.
Первая ошибка, CVE-2026-78159 с оценкой 9,8, затрагивает версии 6.17.3 и более ранние. Функция parse_array недостаточно строго проверяет карту classes виджета. Через PHP Object Injection незарегистрированный посетитель способен добраться до выполнения произвольных команд операционной системы. Исправление выпущено в версии 6.17.3.1.
Вторая, CVE-2026-78006, также получила 9,8 по CVSS и присутствует в версиях 6.17.4 и более ранних. Недостаточная защита в функции is_safe_widget_instance позволяет обойти барьер против внедрения объектов, задействовать примитив вызова произвольной функции, сбросить пароль администратора и загрузить вредоносный плагин. После этого сайт полностью переходит под контроль атакующего. Закрывающая ошибку версия — 6.17.4.1.
Обе цепочки The Events Calendar, как сообщает Wordfence, начинаются в механизме отрисовки виджетов и запускаются через предпросмотр ожидающего комментария. Последствия включают выполнение системных команд, кражу конфиденциальных данных, установку вредоносного ПО и компрометацию администратора. Владельцам сайтов нужна версия 6.17.4.1 или новее; если обновление пока невозможно, разумная временная мера — отключить комментарии на страницах событий и параметр Show comments on event pages.
После обновления обоих плагинов требуется проверка целостности файлов WordPress, списка администраторов, активных плагинов, заданий cron и журналов аутентификации. Пароли администраторов и серверные секреты следует заменить, если найдены признаки эксплуатации. При подтверждённом выполнении чужого кода безопаснее восстанавливать сайт из заведомо чистой копии: оставленный в неприметном каталоге бэкдор переживёт обычное обновление плагина.[/final]