پلاگین WooCommerce شخص ثالث به سایت های وردپرس با درب پشتی PHP با سوء استفاده از آسیب پذیری اخیر وصله شده ضربه می زند.
مهاجمان به طور فعال از نقصی که اخیرا اصلاح شده در افزونهای که هزاران نفر از آن استفاده میکنند، استفاده میکنند.
Defiant در مورد بهره برداری فعال از نقص افزونه WooCommerce Wholesale Lead Capture هشدار داد (CVE‑2026‑27540)
اشکال مهم بارگذاری فایل تأیید نشده به مهاجمان اجازه می دهد تا پوسته های وب PHP را برای تصاحب سایت مستقر کنند.
پچ منتشر شده در فوریه 2026 (نسخه 2.0.3.2)؛ Wordfence بیش از 100000 حمله را مسدود کرد، از کاربران خواسته شد تا آپلودها را به روز کنند و بررسی کنند کارشناسان امنیتی هشدار داده اند که یک آسیب پذیری مهم در یک افزونه محبوب WooCommerce به طور فعال برای آپلود بدافزار و احتمالا کنترل کل وب سایت ها مورد سوء استفاده قرار می گیرد.
افزونه مورد بحث، افزونه Wholesale Lead Capture Plugin برای WooCommerce نام دارد. این سیستم ثبت نام و ورود به سیستم اختصاصی را برای مشتریان عمدهفروشی و B2B اضافه میکند و به کسبوکارها اجازه میدهد اطلاعات شرکت و سایر اطلاعات سفارشی را جمعآوری کنند، برنامهها را بررسی کنند، نقشهای کاربر عمدهفروشی را اختصاص دهند، و ثبت نام و ایمیلهای داخلی را خودکار کنند.
این یک افزونه ممتاز است که بین 99 تا 600 دلار قیمت دارد و طبق صفحه فروشگاه وردپرس، بیش از 20000 نصب فعال دارد.
هزار قربانی
این افزونه در برابر یک نقص آپلود فایل دلخواه تایید نشده آسیب پذیر بود که همانطور که از نام آن پیداست، به طرف های احراز هویت نشده اجازه می دهد فایل های دلخواه از جمله پوسته های وب PHP و کدهای اجرایی را آپلود کنند که می تواند منجر به تصاحب کامل سایت شود. این به عنوان CVE-2026-27540 ردیابی می شود و دارای نمره شدت 9.0/10 (بحرانی) است.
گفته شد که نسخه های 2.0.3.1 و بالاتر تحت تأثیر قرار گرفته اند. نسخه 2.0.3.2 که در 20 فوریه منتشر شد، گفته شد که این باگ را برطرف کرده است، به این معنی که پچ تقریبا نیمی از سال است که در دسترس بوده است. با این حال، شرکت امنیتی وردپرس Defiant گفت که فایروال برنامه وب Wordfence بیش از 100000 حمله را مسدود کرده است و Wordfence اضافه کرد که دو حمله را مشاهده کرده است - یکی بین 4 و 17 ژوئن و دیگری بین 1 جولای و 30 اوت.
در این حوادث، مهاجمان عمدتا پوستههای شناسایی را آپلود میکردند و احتمالا قبل از استقرار بدافزارهای جدیتر، منظره را ترسیم میکردند.
محققان گفتند: "shell.php آپلود شده یک پوسته وب PHP است که جزئیات میزبان را گزارش می کند و یک فرم آپلود مبتنی بر مرورگر را برای نوشتن فایل های مخرب اضافی در سایت ارائه می دهد."
اگر افزونه را اجرا میکنید، توصیه میشود در اسرع وقت آن را به جدیدترین نسخه بهروزرسانی کنید و فهرستهای آپلود را برای فایلهای PHP غیرمنتظره یا اخیرا ایجاد شده بررسی کنید.
از طریق Bleeping Computer
متن اصلی (انگلیسی)
Third-party WooCommerce plugin hits WordPress sites with PHP backdoor abusing recently patched vulnerability
Attackers are actively exploiting a recently patched flaw in a plugin used by thousands.