WooCommerce Wholesale Lead Capture: subida de archivos explotada
WooCommerce Wholesale Lead Capture — el plugin premium de Wholesale Suite que te deja capturar solicitudes de clientes mayoristas con un formulario de registro — tiene una vulnerabilidad de subida de archivos arbitraria sin autenticación que termina en ejecución remota de código: CVE-2026-27540, con CVSS 9.8 (Critical) según Wordfence. Afecta a todas las versiones hasta 2.0.3.1 y el parche es la 2.0.3.2. Wordfence reporta que su firewall ya bloqueó más de 100.000 intentos de explotación contra esta vulnerabilidad — y solo en las últimas 24 horas contabilizó ~99 ataques más: no es un hallazgo teórico, es una campaña activa en producción con una ola nueva esta semana.
Qué pasó
El bug vive en el formulario de registro mayorista del plugin. El plugin expone una acción AJAX, wwlc_file_upload_handler, que procesa campos de subida de archivos y es alcanzable por visitantes sin estar logueados.
El problema: la lista de extensiones permitidas se lee del propio request, del parámetro file_settings, no de la configuración del formulario en el servidor. Como el valor es controlable por el atacante, cualquier visitante anónimo puede mandar un file_settings falsificado que agrega php a la allowlist y, con eso, pasar un archivo shell.php que termina escrito en el servidor.
Según Wordfence, cuando un atacante logra subir el webshell tiene ejecución de código arbitraria: puede crear cuentas de administrador, exfiltrar la base de datos (clientes, pedidos, pagos) o tomar el control completo del sitio — y dejar backdoors para volver. La webshell observada en los ataques (shell.php) reporta datos del host y, además, sirve un formulario para escribir archivos adicionales, lo que complica la limpieza: borrar un solo archivo no alcanza.
La vulnerabilidad fue reportada por el investigador Teemu Saarentaus a través de Patchstack, con divulgación pública el 20 de febrero de 2026; el CVE lo publicó NVD el 19 de marzo y el exploit ya tenía PoC público en GitHub desde el 11 de marzo — es decir, la ventana de exposición empezó meses antes de la primera ola de ataques.
Datos de la campaña
Lo que hace esto urgente no es solo la severidad, sino la evidencia de explotación real:
- 100.000+ intentos de explotación bloqueados por el firewall de Wordfence desde junio de 2026.
- Primeras olas de ataques concentradas entre el 4 y el 17 de junio, y de nuevo el 1 de julio y el 30 de agosto de 2026.
- Nueva ola activa el 15–16 de septiembre: Wordfence bloqueó ~99 intentos en las últimas 24 horas (reportado por The Hacker News el 16/09) y la campaña volvió a la prensa especializada (BleepingComputer, 15/09).
- Los ataques suben a
admin-ajax.phpcon la acciónwwlc_file_upload_handlery unfile_settingsfalsificado, tal como describe el advisory.
Detalle técnico
| Campo | Dato |
|---|---|
| CVE | CVE-2026-27540 |
| Severidad / CVSS | Crítica — 9.8 (Wordfence); otras fuentes la puntúan entre 9.0 y 10 según estándar (Patchstack 9.0, GHSA 9.1, Rapid7 10 legacy) |
| Tipo | Unauthenticated Arbitrary File Upload → Remote Code Execution (CWE-434) |
| Componente | WooCommerce Wholesale Lead Capture (premium, por Wholesale Suite), slug woocommerce-wholesale-lead-capture |
| Versiones afectadas | Todas hasta 2.0.3.1 inclusive |
| Versión corregida | 2.0.3.2 (publicada el 20/02/2026) |
| Requiere autenticación | No (unauthenticated) |
| Instalaciones activas | ~6.000 (plugin premium) |
| Reportado por | Teemu Saarentaus (reportado vía Patchstack) |
| Explotación activa | Sí — 100.000+ intentos bloqueados; olas en junio/julio/agosto y nueva ola el 15–16/09/2026 |
¿Te afecta?
Te afecta si usás WooCommerce Wholesale Lead Capture en cualquier versión hasta 2.0.3.1 — típicamente tiendas mayoristas o híbridas (B2B + B2C) que reciben solicitudes de cuenta mayorista con formularios que piden subir archivos (habilitación comercial, datos fiscales, etc.).
Dos datos para dimensionar tu caso:
- Si el formulario de registro mayorista está público en tu tienda, la superficie de ataque ya está expuesta: no hace falta nada extra.
- Si tuviste el plugin activo en algún momento y ya lo desactivaste, revisá igual: la acción
wwlc_file_upload_handleres alcanzable mientras el plugin esté activo, y los archivos ya subidos quedan en el servidor aunque lo desactives.
Qué hacer ahora
- Actualizá YA a 2.0.3.2: si el plugin es premium, lo comprás/actualizás desde el panel de Wholesale Suite (no desde el repositorio gratuito). La 2.0.3.2 corrige la validación de tipos de archivo.
- Mientras tanto, si no podés actualizar: desactivá el plugin o el formulario de registro mayorista como contención temporal. Es mitigación, no solución.
- Buscá señales de compromiso (IoCs):
- Revisá
wp-content/uploads/por carpetas tipowwlc-tempXXXXXX(número aleatorio) con archivos.phpadentro — en los ataques observados la webshell se llamashell.php. - Revisá los logs de acceso buscando requests a
admin-ajax.phpconaction=wwlc_file_upload_handler. - Controlá Usuarios → Todos los usuarios por cuentas admin que no reconozcas.
- Revisá
- Si encontrás un webshell o una cuenta rara: asumí compromiso completo. Cambiá TODAS las contraseñas (admin, base de datos, hosting, FTP/SFTP), borrá los archivos maliciosos y considerá restaurar desde un backup limpio o una limpieza profesional — el
shell.phppermite escribir archivos extra, así que un solo borrado no basta. - Si manejás sitios de clientes: verificá producción y staging en cada sitio. Un staging con el plugin viejo es igual de explotable.
TL;DR: WooCommerce Wholesale Lead Capture ≤ 2.0.3.1 deja que cualquier visitante anónimo suba archivos PHP al servidor y tome control del sitio (CVE-2026-27540, CVSS 9.8). Es una vulnerabilidad con explotación activa (100.000+ intentos bloqueados; ~99 solo en las últimas 24 h). Actualizá a 2.0.3.2 hoy y revisá uploads (carpetas wwlc-temp*), logs y cuentas de usuario en busca de webshells.
Fuentes
- Wordfence Blog: Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin
- The Hacker News: Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells (16/09/2026)
- BleepingComputer: Hackers target WordPress sites via third-party WooCommerce plugin (15/09/2026)
- Patchstack: Arbitrary File Upload en Woocommerce Wholesale Lead Capture ≤ 2.0.3.1
- CVE.org: CVE-2026-27540
- NVD: CVE-2026-27540 Detail
- Wholesale Suite: WooCommerce Wholesale Lead Capture
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico