Saltar al contenido
← Blog
Blog · Seguridad WordPress

WooCommerce Wholesale Lead Capture: subida de archivos explotada

WordPressPluginsWooCommerceSeguridad

WooCommerce Wholesale Lead Capture — el plugin premium de Wholesale Suite que te deja capturar solicitudes de clientes mayoristas con un formulario de registro — tiene una vulnerabilidad de subida de archivos arbitraria sin autenticación que termina en ejecución remota de código: CVE-2026-27540, con CVSS 9.8 (Critical) según Wordfence. Afecta a todas las versiones hasta 2.0.3.1 y el parche es la 2.0.3.2. Wordfence reporta que su firewall ya bloqueó más de 100.000 intentos de explotación contra esta vulnerabilidad — y solo en las últimas 24 horas contabilizó ~99 ataques más: no es un hallazgo teórico, es una campaña activa en producción con una ola nueva esta semana.

Qué pasó

El bug vive en el formulario de registro mayorista del plugin. El plugin expone una acción AJAX, wwlc_file_upload_handler, que procesa campos de subida de archivos y es alcanzable por visitantes sin estar logueados.

El problema: la lista de extensiones permitidas se lee del propio request, del parámetro file_settings, no de la configuración del formulario en el servidor. Como el valor es controlable por el atacante, cualquier visitante anónimo puede mandar un file_settings falsificado que agrega php a la allowlist y, con eso, pasar un archivo shell.php que termina escrito en el servidor.

Según Wordfence, cuando un atacante logra subir el webshell tiene ejecución de código arbitraria: puede crear cuentas de administrador, exfiltrar la base de datos (clientes, pedidos, pagos) o tomar el control completo del sitio — y dejar backdoors para volver. La webshell observada en los ataques (shell.php) reporta datos del host y, además, sirve un formulario para escribir archivos adicionales, lo que complica la limpieza: borrar un solo archivo no alcanza.

La vulnerabilidad fue reportada por el investigador Teemu Saarentaus a través de Patchstack, con divulgación pública el 20 de febrero de 2026; el CVE lo publicó NVD el 19 de marzo y el exploit ya tenía PoC público en GitHub desde el 11 de marzo — es decir, la ventana de exposición empezó meses antes de la primera ola de ataques.

Datos de la campaña

Lo que hace esto urgente no es solo la severidad, sino la evidencia de explotación real:

  • 100.000+ intentos de explotación bloqueados por el firewall de Wordfence desde junio de 2026.
  • Primeras olas de ataques concentradas entre el 4 y el 17 de junio, y de nuevo el 1 de julio y el 30 de agosto de 2026.
  • Nueva ola activa el 15–16 de septiembre: Wordfence bloqueó ~99 intentos en las últimas 24 horas (reportado por The Hacker News el 16/09) y la campaña volvió a la prensa especializada (BleepingComputer, 15/09).
  • Los ataques suben a admin-ajax.php con la acción wwlc_file_upload_handler y un file_settings falsificado, tal como describe el advisory.

Detalle técnico

CampoDato
CVECVE-2026-27540
Severidad / CVSSCrítica — 9.8 (Wordfence); otras fuentes la puntúan entre 9.0 y 10 según estándar (Patchstack 9.0, GHSA 9.1, Rapid7 10 legacy)
TipoUnauthenticated Arbitrary File Upload → Remote Code Execution (CWE-434)
ComponenteWooCommerce Wholesale Lead Capture (premium, por Wholesale Suite), slug woocommerce-wholesale-lead-capture
Versiones afectadasTodas hasta 2.0.3.1 inclusive
Versión corregida2.0.3.2 (publicada el 20/02/2026)
Requiere autenticaciónNo (unauthenticated)
Instalaciones activas~6.000 (plugin premium)
Reportado porTeemu Saarentaus (reportado vía Patchstack)
Explotación activa — 100.000+ intentos bloqueados; olas en junio/julio/agosto y nueva ola el 15–16/09/2026

¿Te afecta?

Te afecta si usás WooCommerce Wholesale Lead Capture en cualquier versión hasta 2.0.3.1 — típicamente tiendas mayoristas o híbridas (B2B + B2C) que reciben solicitudes de cuenta mayorista con formularios que piden subir archivos (habilitación comercial, datos fiscales, etc.).

Dos datos para dimensionar tu caso:

  • Si el formulario de registro mayorista está público en tu tienda, la superficie de ataque ya está expuesta: no hace falta nada extra.
  • Si tuviste el plugin activo en algún momento y ya lo desactivaste, revisá igual: la acción wwlc_file_upload_handler es alcanzable mientras el plugin esté activo, y los archivos ya subidos quedan en el servidor aunque lo desactives.

Qué hacer ahora

  1. Actualizá YA a 2.0.3.2: si el plugin es premium, lo comprás/actualizás desde el panel de Wholesale Suite (no desde el repositorio gratuito). La 2.0.3.2 corrige la validación de tipos de archivo.
  2. Mientras tanto, si no podés actualizar: desactivá el plugin o el formulario de registro mayorista como contención temporal. Es mitigación, no solución.
  3. Buscá señales de compromiso (IoCs):
    • Revisá wp-content/uploads/ por carpetas tipo wwlc-tempXXXXXX (número aleatorio) con archivos .php adentro — en los ataques observados la webshell se llama shell.php.
    • Revisá los logs de acceso buscando requests a admin-ajax.php con action=wwlc_file_upload_handler.
    • Controlá Usuarios → Todos los usuarios por cuentas admin que no reconozcas.
  4. Si encontrás un webshell o una cuenta rara: asumí compromiso completo. Cambiá TODAS las contraseñas (admin, base de datos, hosting, FTP/SFTP), borrá los archivos maliciosos y considerá restaurar desde un backup limpio o una limpieza profesional — el shell.php permite escribir archivos extra, así que un solo borrado no basta.
  5. Si manejás sitios de clientes: verificá producción y staging en cada sitio. Un staging con el plugin viejo es igual de explotable.

TL;DR: WooCommerce Wholesale Lead Capture ≤ 2.0.3.1 deja que cualquier visitante anónimo suba archivos PHP al servidor y tome control del sitio (CVE-2026-27540, CVSS 9.8). Es una vulnerabilidad con explotación activa (100.000+ intentos bloqueados; ~99 solo en las últimas 24 h). Actualizá a 2.0.3.2 hoy y revisá uploads (carpetas wwlc-temp*), logs y cuentas de usuario en busca de webshells.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico