به گزارش آی سی تی نیوز،آسیب‌پذیری افزونه WooCommerce به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد فایل دلخواه، از جمله فایل PHP، روی سرور بارگذاری کند.

شدت آسیب‌پذیری: بحرانی

آسیب‌پذیری بحرانی با شناسه CVE-2026-27540 در افزونه WooCommerce Wholesale Lead Capture برای WordPress شناسایی شده است. این نقص در نسخه 2.0.3.1 و نسخه‌های قدیمی‌تر وجود دارد و به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد فایل دلخواه، از جمله فایل PHP، روی سرور بارگذاری کند. در نتیجه، مهاجم می‌تواند وب‌شل ایجاد کرده و کد دلخواه اجرا کند که ممکن است به تصاحب کامل وب‌سایت منجر شود.

طبق گزارش Wordfence، بیش از یک‌صدهزار تلاش برای بهره‌برداری از این آسیب‌پذیری مسدود شده و موج‌های قابل‌توجهی از حملات در چند بازه زمانی مشاهده شده است. در حملات ثبت‌شده، مهاجمان با سوءاستفاده از اکشن AJAX با نام wwlc_file_upload_handler فایل PHP مخرب بارگذاری می‌کنند که می‌تواند اطلاعات میزبان را جمع‌آوری کرده و امکان بارگذاری بدافزارهای بیشتر را فراهم کند. این مشکل در نسخه 2.0.3.2 افزونه برطرف شده است.

نسخه‌های آسیب‌پذیر:

  • افزونه WooCommerce Wholesale Lead Capture نسخه 2.0.3.1 و نسخه‌های قدیمی‌تر

راهکارهای پیشنهادی:

  • افزونه WooCommerce Wholesale Lead Capture را فوراً به نسخه 2.0.3.2 یا نسخه‌ای جدیدتر به‌روزرسانی کنید.
  • پوشه‌های بارگذاری WordPress را برای فایل‌های PHP غیرمنتظره یا تازه ایجادشده، به‌ویژه فایل‌هایی مانند shell.php، بررسی کنید.
  • آن دسته از لاگ‌های وب‌سرور را برای درخواست‌های مشکوک به ‎/wp-admin/admin-ajax.php بازبینی کنید که از اکشن wwlc_file_upload_handler استفاده می‌کنند.
  • حساب‌های مدیر ناشناس، فایل‌های مشکوک و هرگونه وب‌شل یا مکانیزم ماندگاری کشف‌شده را حذف کرده و سایت را برای بارهای مخرب بیشتر بررسی کنید.
  • در صورت مشاهده شواهد نفوذ، وب‌سایت را از یک نسخه پشتیبان سالم بازیابی کرده و اعتبارنامه‌های مدیریتی و کلیدهای دسترسی مرتبط را تغییر دهید.