2026年9月17日 · 跨境电商日报
9月16日,The Hacker News联合Wordfence披露:WooCommerce Wholesale Lead Capture插件存在未认证任意文件上传漏洞(CVE-2026-27540,CVSS 9.8),攻击者可在无需登录的情况下上传PHP Web Shell,实现完全远程代码执行。该插件拥有超6000个活跃安装,Wordfence自2026年6月以来已拦截超过10万次攻击尝试。
漏洞根因在于插件wccpf_save_profile函数对上传文件类型校验缺失,攻击者构造恶意请求即可绕过WordPress核心文件检查。补丁已于2026年2月随v2.0.3.2版本发布,但大量站点仍未更新。如果你的独立站安装了该插件且版本低于2.0.3.2,当前正处于被 actively exploited(主动利用)状态。
这与今年9月初披露的WordPress 7.0.2安全更新修复的SQL注入漏洞性质类似,但危害层级更高——后者需要特定参数构造,前者则完全无需认证即可触发。
漏洞核心数据速览
攻击链如何运作
Wordfence安全团队还原了完整攻击路径:第一步,攻击者向插件的注册表单提交包含恶意PHP代码的”图片”文件;第二步,由于插件未校验MIME类型和文件扩展名,恶意文件被写入到服务器可执行目录;第三步,攻击者直接访问该PHP文件,获得对服务器的完整控制权,包括读取数据库凭据、篡改商品页面、植入信用卡窃取脚本。
更危险的是,攻击者拿到Shell后会横向移动,感染同一服务器上的其他WordPress站点。这意味着即使你只在一个子站安装了该插件,整个服务器都可能沦陷。Wordfence数据显示,6月至9月的攻击集中在欧美和东南亚地区的电商站点,中国卖家的独立站也有被攻击记录。
与其他WordPress高危漏洞的关联
9月以来WordPress生态已连环暴雷:先是Super Forms插件CVSS 9.8漏洞被拦截25万次攻击,接着WordPress核心7.0.2修复SQL注入(CVSS 9.1),现在又是WooCommerce生态插件。连续高危暴露说明,WooCommerce多商户独立站的安全加固已是刚需而非选配。
.php文件中是否包含eval(、base64_decode(、str_rot13(等典型Web Shell特征字符串。3. 检查WordPress用户表中是否出现异常管理员账号,审查近期文件修改日志。信息来源: The Hacker News · Wordfence · NVD
#WooCommerce#安全漏洞#WordPress安全#CVE-2026-27540#WebShell











暂无评论内容