Des attaquants exploitent une faille du plugin WooCommerce pour installer des web shells PHP

Une faille critique de WooCommerce Wholesale Lead Capture est exploitée pour installer des web shells PHP. Découvrez les risques et les mesures à prendre.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Des attaquants exploitent une faille du plugin WooCommerce pour installer des web shells PHP
Vulnérabilités

Image d’illustration générée par IA

Des acteurs malveillants exploitent activement une vulnérabilité critique de téléversement de fichiers dans WooCommerce Wholesale Lead Capture, un plugin WordPress premium utilisé par plus de 6 000 sites.

La faille, suivie sous l’identifiant CVE-2026-27540, permet à un attaquant non authentifié de déposer des fichiers arbitraires sur un serveur vulnérable. Il peut notamment s’agir de backdoors PHP exécutables, offrant à l’attaquant un moyen d’exécuter du code à distance et, potentiellement, de prendre le contrôle complet de l’installation WordPress.

Wordfence a bloqué plus de 100 000 tentatives d’exploitation depuis juin 2026. L’entreprise a recensé 99 tentatives au cours des 24 heures précédant la publication de son rapport, ce qui indique que les opérations de reconnaissance et d’exploitation restent actives.

La divulgation détaille également deux vulnérabilités d’exécution de code sans authentification dans The Events Calendar, un autre plugin WordPress installé sur plus de 600 000 sites. Des versions corrigées sont disponibles pour ces failles, mais aucune version corrigée confirmée n’a été identifiée pour WooCommerce Wholesale Lead Capture.

Des paramètres de téléversement falsifiés permettent d’injecter du code PHP

CVE-2026-27540 affecte les versions de WooCommerce Wholesale Lead Capture jusqu’à la version 2.0.3.1 incluse. Le plugin est développé par Rymera Web Co Pty Ltd.

Le composant vulnérable est l’action AJAX de WordPress suivante :

wwlc_file_upload_handler

Le gestionnaire ne vérifie pas correctement le type des fichiers téléversés. Un attaquant n’a besoin ni d’un compte WordPress ni d’autres privilèges pour accéder à la fonctionnalité vulnérable.

Les attaques observées envoient une requête spécialement conçue contenant un paramètre file_settings falsifié. Le serveur accepte ainsi un fichier contrôlé par l’attaquant, qui peut notamment contenir du code PHP exécutable.

Dans la campagne documentée par Wordfence, la charge utile téléversée était nommée :

shell.php

Le fichier se comporte comme un web shell accessible depuis un navigateur. Il affiche des informations sur l’hôte compromis et fournit un formulaire de téléversement permettant à l’attaquant d’écrire d’autres fichiers dans l’installation WordPress.

Ce premier fichier ne constitue donc pas nécessairement la charge utile finale. Les attaquants peuvent l’utiliser pour déployer des backdoors plus avancées, modifier le code de l’application, dérober des secrets de configuration, altérer le contenu ou établir d’autres mécanismes de persistance.

La vulnérabilité est classée CWE-434, c’est-à-dire le téléversement sans restriction d’un fichier dont le type est dangereux. Sa note CVSS v3.1 est de 9,0, selon le vecteur suivant :

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Ce vecteur décrit une attaque accessible depuis le réseau, ne nécessitant ni privilèges ni interaction de l’utilisateur. Il attribue une complexité d’attaque élevée, mais également un impact élevé sur la confidentialité, l’intégrité et la disponibilité, la compromission franchissant une limite de sécurité. Certains articles, citant Wordfence, ont attribué à la faille une note supérieure de 9,8.

Les journaux et les répertoires de téléversement fournissent les indices les plus probants

Les administrateurs doivent rechercher dans les journaux du serveur web, du proxy inverse, du pare-feu et de WordPress les requêtes visant :

/wp-admin/admin-ajax.php

L’indicateur le plus probant au niveau des requêtes est un paramètre d’action contenant :

wwlc_file_upload_handler

Une requête adressée à cette action ne suffit pas à prouver qu’une compromission a réussi. Les défenseurs doivent la mettre en corrélation avec les codes de réponse HTTP, les événements de création de fichiers, l’exécution de PHP et les requêtes ultérieures visant les ressources nouvellement téléversées.

Les adresses suivantes ont été associées aux tentatives d’exploitation observées :

92.241.13.213
31.59.129.150
2a0f:85c1:840:5389::1
92.241.13.140
23.137.105.214
23.180.120.140
104.194.9.138
187.75.114.36
114.10.43.203
37.114.144.209

Ces indicateurs peuvent servir à effectuer des recherches rétrospectives et à mettre en place un blocage temporaire, mais ils ne doivent pas être considérés comme une liste exhaustive des attaquants. L’exploitation peut provenir d’autres adresses, notamment d’infrastructures compromises.

L’analyse du système de fichiers doit porter en priorité sur les fichiers .php créés ou modifiés récemment, en particulier dans les répertoires de téléversement de WordPress, où la présence de code exécutable n’est normalement pas attendue. Les défenseurs doivent rechercher spécifiquement shell.php, tout en sachant que les attaquants peuvent renommer la charge utile.

Parmi les éléments utiles à corréler figurent les fichiers créés peu après des requêtes AJAX suspectes, l’accès à ces fichiers immédiatement après leur création, les connexions sortantes inattendues et les processus PHP lançant des utilitaires système.

Supprimer le web shell visible ne suffit pas. Dès lors que du code PHP arbitraire a été exécuté, l’attaquant a pu créer des comptes administrateur, modifier des mots de passe, installer des plugins, modifier des thèmes, ajouter des tâches planifiées ou déposer d’autres backdoors ailleurs.

Aucune version corrigée confirmée de WooCommerce Wholesale Lead Capture n’est connue

Aucune version corrigée de WooCommerce Wholesale Lead Capture n’a été identifiée. Toutes les versions jusqu’à la 2.0.3.1 incluse doivent donc être considérées comme vulnérables.

Les administrateurs doivent déployer une version corrigée par l’éditeur dès qu’elle sera confirmée. D’ici là, les sites doivent désactiver et supprimer le plugin lorsque les contraintes opérationnelles le permettent, ou bloquer l’accès externe à l’action vulnérable au moyen de règles du serveur web ou d’un pare-feu applicatif.

Les sites présentant des signes d’exploitation doivent être isolés avant toute remédiation. Les équipes d’intervention doivent conserver les journaux web, applicatifs, d’authentification et du système de fichiers avant de supprimer les fichiers malveillants.

La remédiation doit notamment prévoir la rotation des identifiants WordPress, d’hébergement, de base de données, FTP, SSH et du panneau de contrôle, selon les cas. Les équipes doivent également examiner les comptes administrateur, les événements de réinitialisation de mot de passe, les plugins installés, les modifications de thèmes, les tâches planifiées, les mécanismes de démarrage et tout autre emplacement susceptible d’assurer une persistance.

Aucune entrée du catalogue CISA Known Exploited Vulnerabilities ni aucun délai fédéral de remédiation associé n’est connu pour CVE-2026-27540. L’absence de la faille dans le catalogue KEV ne change rien aux éléments observés : Wordfence a déjà enregistré un volume important de trafic d’attaque visant cette vulnérabilité.

The Events Calendar présente deux vecteurs distincts d’exécution de code à distance

Le même rapport couvre deux vulnérabilités critiques dans The Events Calendar, installé sur plus de 600 000 sites WordPress. Toutes deux sont exploitables sans authentification, mais empruntent des chemins différents dans la fonctionnalité de rendu des widgets du plugin.

CVE-2026-78159 affecte les versions jusqu’à la 6.17.3 incluse et a été corrigée dans la version 6.17.3.1. Elle obtient une note CVSS de 9,8 :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La vulnérabilité résulte d’une validation insuffisante de la map classes du widget dans la fonction parse_array. Une charge utile sous forme de tableau simple peut contourner une vérification de sécurité des objets et atteindre un chemin d’appel de fonction dans Element_Classes::parse_array().

La faille est classée CWE-94, contrôle inadéquat de la génération de code. La chaîne d’exploitation peut permettre une PHP Object Injection et aboutir à l’exécution de commandes du système d’exploitation.

L’exploitation nécessite que les commentaires soient activés sur les publications tribe_events et qu’au moins une condition liée aux commentaires soit remplie. La condition complète n’a pas été dévoilée dans la description technique disponible. Wordfence a indiqué que l’aperçu d’un commentaire en attente pouvait déclencher la chaîne sans approbation d’un modérateur.

La seconde faille, CVE-2026-78006, affecte les versions jusqu’à la 6.17.4 incluse et a été corrigée dans la version 6.17.4.1. Elle est également notée CVSS 9,8 avec le même vecteur.

Cette vulnérabilité est classée CWE-502, désérialisation de données non fiables. Des méthodes magiques PHP peuvent s’exécuter pendant le pré-analyse, tandis que enable_rendering_widget_copied() peut générer une valeur d’intégrité wp_hash valide avant que les données n’atteignent unserialize(). Ce comportement permet à un attaquant de contourner la protection prévue contre l’injection d’objets.

La capacité d’appel arbitraire ainsi obtenue peut servir à réinitialiser le mot de passe d’un administrateur. L’attaquant peut ensuite s’authentifier, téléverser un plugin malveillant et prendre le contrôle complet du site.

Les administrateurs WordPress doivent donner la priorité aux mises à jour et à la recherche de compromission

Les utilisateurs de The Events Calendar doivent effectuer une mise à niveau vers la version 6.17.4.1 au minimum. Il s’agit de la plus récente des deux versions corrigées et elle protège les sites exposés par les différentes versions concernées.

WooCommerce Wholesale Lead Capture pose une décision immédiate plus délicate, car aucune version corrigée n’est connue. Les opérateurs utilisant la version 2.0.3.1 ou une version antérieure doivent désactiver le plugin ou restreindre strictement l’accès à la route AJAX vulnérable, tout en surveillant la publication d’une mise à jour confirmée par l’éditeur.

Pour les trois vulnérabilités, la mise à jour ou la désactivation du composant concerné ne fait que fermer le point d’entrée initial. Tout site présentant des requêtes suspectes, des fichiers PHP inattendus, des modifications de comptes administrateur ou des plugins non autorisés doit être traité comme une compromission potentielle du serveur et faire l’objet d’une investigation appropriée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2026-27540WooCommerceWordPressweb shell PHPtéléversement de fichiersexécution de codesécurité WordPress
Retour à l'accueil