Resumo: A Wordfence reportou em 16 de setembro de 2026 exploração ativa da CVE-2026-27540 (CVSS 9,8) no plugin premium WooCommerce Wholesale Lead Capture, com mais de 6 mil instalações ativas. A falha está na ação AJAX “wwlc_file_upload_handler”, que não valida corretamente o tipo de arquivo enviado, permitindo que um atacante não autenticado envie arquivos PHP arbitrários e obtenha execução remota de código. A correção saiu em fevereiro de 2026 (versão 2.0.3.2), mas a Wordfence já bloqueou mais de 100 mil tentativas de exploração desde junho, incluindo 99 tentativas em um único dia recente — prova de que sites que não atualizaram o plugin continuam sendo alvo meses depois do patch. Nos ataques observados, o invasor envia um parâmetro “file_settings” forjado junto com um arquivo “shell.php”, que funciona como web shell com painel de upload adicional.
Fonte: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html
O que fazer: Verifique se o site usa o plugin WooCommerce Wholesale Lead Capture e, se sim, atualize imediatamente para a versão 2.0.3.2 ou superior. Procure na pasta de uploads (wp-content/uploads) por arquivos .php recentes ou inesperados, especialmente chamados “shell.php”. Revise os logs de acesso do servidor por requisições a “/wp-admin/admin-ajax.php” com o parâmetro action=wwlc_file_upload_handler, e bloqueie os IPs suspeitos caso identifique tentativas de exploração.
