Los atacantes explotan una falla del plugin WooCommerce para instalar web shells de PHP
Atacantes explotan CVE-2026-27540 en WooCommerce Wholesale Lead Capture para instalar web shells PHP y tomar el control de WordPress.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Los actores de amenazas están explotando activamente una vulnerabilidad crítica de carga de archivos en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress utilizado por más de 6.000 sitios web.
La falla, identificada como CVE-2026-27540, permite que un atacante no autenticado coloque archivos arbitrarios en un servidor vulnerable. Esos archivos pueden incluir puertas traseras ejecutables de PHP, lo que proporciona al atacante una vía para ejecutar código de forma remota y, potencialmente, obtener el control total de la instalación de WordPress.
Wordfence ha bloqueado más de 100.000 intentos de explotación desde junio de 2026. Registró 99 intentos durante las 24 horas anteriores a su informe, lo que indica que las actividades de escaneo y explotación siguen activas.
El informe también detalla dos vulnerabilidades de ejecución de código sin autenticación en The Events Calendar, otro plugin de WordPress con más de 600.000 instalaciones. Hay versiones corregidas para esas fallas, pero no se ha identificado ninguna versión corregida confirmada para WooCommerce Wholesale Lead Capture.
La manipación de la configuración de carga permite plantar código PHP
CVE-2026-27540 afecta a las versiones de WooCommerce Wholesale Lead Capture hasta la 2.0.3.1, incluida. El plugin está desarrollado por Rymera Web Co Pty Ltd.
El componente vulnerable es la acción AJAX de WordPress:
wwlc_file_upload_handler
El controlador no valida adecuadamente el tipo de archivo que se carga. Un atacante no necesita una cuenta de WordPress ni ningún otro privilegio para acceder a la funcionalidad vulnerable.
Los ataques observados envían una solicitud manipulada que contiene un parámetro file_settings falsificado. Esto hace que el servidor acepte un archivo controlado por el atacante, incluido uno que contenga código PHP ejecutable.
En la campaña documentada por Wordfence, la carga maliciosa tenía el nombre:
shell.php
El archivo funciona como una web shell accesible desde el navegador. Muestra información sobre el host comprometido y proporciona un formulario de carga mediante el cual el atacante puede escribir archivos adicionales en la instalación de WordPress.
Por tanto, ese primer archivo no es necesariamente la carga maliciosa final. Los atacantes pueden utilizarlo para desplegar puertas traseras más avanzadas, modificar el código de la aplicación, robar secretos de configuración, alterar contenido o crear mecanismos adicionales de persistencia.
La vulnerabilidad está clasificada como CWE-434, carga sin restricciones de un archivo de tipo peligroso. Su puntuación CVSS v3.1 es de 9,0, con el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
El vector describe un ataque accesible a través de la red que no requiere privilegios ni interacción del usuario. Asigna una complejidad de ataque alta, pero también un impacto alto en la confidencialidad, la integridad y la disponibilidad, ya que el compromiso atraviesa un límite de seguridad. Algunos informes, citando a Wordfence, han asignado a la vulnerabilidad una puntuación superior de 9,8.
Los registros y los directorios de carga ofrecen las pruebas más claras
Los administradores deben buscar en los registros del servidor web, del proxy inverso, del firewall y de WordPress solicitudes dirigidas a:
/wp-admin/admin-ajax.php
El indicador más sólido a nivel de solicitud es un parámetro de acción que contenga:
wwlc_file_upload_handler
Una solicitud a esa acción no demuestra por sí sola que el compromiso se haya producido correctamente. Los equipos de defensa deben correlacionarla con los códigos de respuesta HTTP, los eventos de creación de archivos, la ejecución de PHP y las solicitudes posteriores a recursos recién cargados.
Las siguientes direcciones se asociaron con intentos de explotación observados:
92.241.13.213
31.59.129.150
2a0f:85c1:840:5389::1
92.241.13.140
23.137.105.214
23.180.120.140
104.194.9.138
187.75.114.36
114.10.43.203
37.114.144.209
Estos indicadores pueden servir para realizar búsquedas retrospectivas y aplicar bloqueos temporales, pero no deben considerarse una lista completa de atacantes. La explotación puede originarse desde otras direcciones, incluida infraestructura comprometida.
Las revisiones del sistema de archivos deben centrarse en los archivos .php creados o modificados recientemente, especialmente dentro de los directorios de carga de WordPress, donde normalmente no se espera encontrar código ejecutable. Los equipos de defensa deben buscar específicamente shell.php, teniendo en cuenta que los atacantes pueden cambiar el nombre de la carga maliciosa.
Entre los puntos útiles para la correlación se incluyen archivos creados poco después de solicitudes AJAX sospechosas, accesos a esos archivos inmediatamente después de su creación, conexiones salientes inesperadas y procesos de PHP que ejecuten utilidades del sistema.
Eliminar la shell visible no es suficiente. Una vez ejecutado PHP arbitrario, el atacante puede haber creado cuentas de administrador, cambiado contraseñas, instalado plugins, modificado temas, añadido tareas programadas o colocado puertas traseras secundarias en otros lugares.
No se conoce ninguna versión corregida confirmada de WooCommerce Wholesale Lead Capture
No se ha identificado ninguna versión corregida de WooCommerce Wholesale Lead Capture. Por tanto, todas las versiones hasta la 2.0.3.1 deben considerarse vulnerables.
Los administradores deben implementar una versión corregida por el proveedor en cuanto se confirme su disponibilidad. Hasta entonces, los sitios deben deshabilitar y eliminar el plugin afectado cuando sea posible desde el punto de vista operativo, o impedir el acceso externo a la acción vulnerable mediante controles del servidor web o de un firewall de aplicaciones web.
Los sitios que muestren indicios de explotación deben aislarse antes de iniciar la remediación. Los equipos de respuesta deben conservar los registros web, de la aplicación, de autenticación y del sistema de archivos antes de eliminar los archivos maliciosos.
La recuperación debe incluir la rotación de las credenciales de WordPress, del alojamiento, de la base de datos, de FTP, de SSH y del panel de control, según corresponda. Los equipos también deben revisar las cuentas de administrador, los eventos de restablecimiento de contraseñas, los plugins instalados, las modificaciones de temas, las tareas programadas, los mecanismos de inicio y cualquier otra ubicación que pueda proporcionar persistencia.
No se conoce ninguna entrada correspondiente a CVE-2026-27540 en el catálogo de vulnerabilidades explotadas conocidas de CISA ni ningún plazo federal de remediación asociado. La ausencia de la vulnerabilidad en el catálogo KEV no cambia los datos de explotación observados: Wordfence ya ha registrado un volumen considerable de tráfico de ataque dirigido contra la falla.
The Events Calendar presenta dos vías independientes de RCE crítica
El mismo informe cubre dos vulnerabilidades críticas en The Events Calendar, instalado en más de 600.000 sitios de WordPress. Ambas fallas pueden explotarse sin autenticación, pero utilizan rutas diferentes a través de la funcionalidad de renderizado de widgets del plugin.
CVE-2026-78159 afecta a las versiones hasta la 6.17.3 y se corrigió en la versión 6.17.3.1. Tiene una puntuación CVSS de 9,8:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilidad se debe a una validación insuficiente del mapa classes del widget en la función parse_array. Una carga basada en un array simple puede eludir una comprobación de seguridad de objetos y llegar a una ruta de invocación de funciones ejecutables en Element_Classes::parse_array().
La falla está clasificada como CWE-94, control incorrecto de la generación de código. La cadena de explotación puede producir una inyección de objetos de PHP y, en última instancia, ejecutar comandos del sistema operativo.
Para explotar la vulnerabilidad, los comentarios deben estar habilitados en las publicaciones de tribe_events y debe cumplirse al menos una condición relacionada con los comentarios. La descripción técnica disponible no ha revelado la condición completa. Wordfence informó de que la vista previa de comentarios pendientes puede activar la cadena sin la aprobación de un moderador.
La segunda falla, CVE-2026-78006, afecta a las versiones hasta la 6.17.4 y se corrigió en la versión 6.17.4.1. También tiene una puntuación CVSS de 9,8 con el mismo vector.
Esta vulnerabilidad está clasificada como CWE-502, deserialización de datos no confiables. Los métodos mágicos de PHP pueden ejecutarse durante el preanálisis, mientras que enable_rendering_widget_copied() puede generar un valor de integridad wp_hash válido antes de que los datos lleguen a unserialize(). Este comportamiento permite al atacante eludir la protección prevista contra la inyección de objetos.
La capacidad resultante para invocar funciones arbitrarias puede utilizarse para restablecer la contraseña de un administrador. Después, el atacante podría autenticarse, cargar un plugin malicioso y tomar el control total del sitio web.
Los responsables de WordPress deben priorizar las actualizaciones y las comprobaciones de compromiso
Los usuarios de The Events Calendar deben actualizar al menos a la versión 6.17.4.1, que es la más reciente de las dos versiones corregidas y protege los sitios expuestos a través de los rangos de versiones afectados.
WooCommerce Wholesale Lead Capture plantea una decisión inmediata más compleja, ya que no se conoce ninguna versión corregida. Los responsables de sitios que ejecuten la versión 2.0.3.1 o anteriores deben deshabilitar el plugin o restringir estrictamente la ruta AJAX vulnerable mientras supervisan la publicación de una actualización confirmada por el proveedor.
En las tres vulnerabilidades, aplicar parches o deshabilitar el componente afectado solo cierra el punto de entrada inicial. Cualquier sitio con solicitudes sospechosas, archivos PHP inesperados, cambios en cuentas de administrador o plugins no autorizados debe tratarse como un posible compromiso del servidor e investigarse en consecuencia.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-78006Crítica9.8The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.4 via the is_safe_widget_instance function. This is due to insufficient protection in is_safe_widget_instance, which can be bypassed because PHP fires magic methods during i
- CVE-2026-78159Crítica9.8The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.3 via the parse_array function. This is due to insufficient validation of the widget 'classes' map, allowing a plain-array payload to bypass the is_safe_widget_instance() ob
- CVE-2026-27540Crítica9.0Unrestricted Upload of File with Dangerous Type vulnerability in Rymera Web Co Pty Ltd. Woocommerce Wholesale Lead Capture woocommerce-wholesale-lead-capture allows Using Malicious Files.This issue affects Woocommerce Wholesale Lead Capture: from n/a through <= 2.0.3.1.
