Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи ја искористуваат ранливоста во WooCommerce Wholesale Lead Capture за поставување PHP Web Shells

Threat actor-и ја искористуваат критична безбедносна ранливост во WooCommerce Wholesale Lead Capture, премиум WordPress plugin кој има повеќе од 6.000 активни инсталации.

„Оваа ранливост може да се искористи од неавтентицирани напаѓачи за прикачување произволни датотеки, вклучително и PHP backdoor-и, и постигнување remote code execution“, соопшти Wordfence.

Компанијата за WordPress безбедност наведува дека од јуни 2026 година блокирала повеќе од 100.000 обиди за експлоатација насочени кон оваа ранливост, од кои 99 биле регистрирани во последните 24 часа. Ранливоста е заведена како CVE-2026-27540 (CVSS оцена: 9.8).

Проблемот претставува случај на произволно прикачување датотеки (arbitrary file upload) поради недостаток на проверка на типот на датотеката во AJAX action наречен wwlc_file_upload_handler. Ранливоста ги засега сите верзии на plugin-от до и вклучително 2.0.3.1.

Ова му овозможува на неавтентициран напаѓач да прикачи произволни датотеки на серверот на засегнатата веб-страница, што може да доведе до remote code execution.

Во нападите забележани од Wordfence, threat actor-и испраќале специјално креирани requests кон AJAX action-от wwlc_file_upload_handler, со фалсификуван параметар file_settings и злонамерна PHP датотека (shell.php).

Прикачената PHP датотека претставува web shell кој прикажува информации за хостот и обезбедува upload форма базирана на browser, преку која може да се запишуваат дополнителни злонамерни датотеки на компромитираната WordPress веб-страница.

Обидите за напад потекнувале од следните IP адреси:

  • 92.241.13.213
  • 31.59.129.150
  • 2a0f:85c1:840:5389::1
  • 92.241.13.140
  • 23.137.105.214
  • 23.180.120.140
  • 104.194.9.138
  • 187.75.114.36
  • 114.10.43.203
  • 37.114.144.209

Бидејќи успешниот напад му овозможува на напаѓачот да прикачува произволни PHP датотеки, на сопствениците на WordPress веб-страници им се препорачува да проверат дали постојат неочекувани или неодамна креирани .php датотеки, особено во uploads директориумот.

Исто така, треба да се проверат логовите за сомнителни requests кон /wp-admin/admin-ajax.php со параметарот action поставен на wwlc_file_upload_handler, особено кога requests доаѓаат од наведените IP адреси.

Критична ранливост во The Events Calendar

Во меѓувреме, Wordfence објави детали за две критични ранливости што го засегаат The Events Calendar, WordPress plugin инсталиран на повеќе од 600.000 веб-страници.

За успешна експлоатација, целната event page мора да има овозможени коментари, а опцијата „Show comments on event pages“ во plugin-от мора да биде активирана.

Краток опис на ранливостите:

  • CVE-2026-78159 (CVSS оцена: 9.8) — ранливост предизвикана од недоволна валидација на classes map во widget-от во функцијата parse_array. Таа може да се искористи за постигнување remote code execution без автентикација. Ги засега верзиите ≤ 6.17.3.
  • CVE-2026-78006 (CVSS оцена: 9.8) — ранливост предизвикана од недоволна заштита во функцијата is_safe_widget_instance, која може да се искористи за постигнување remote code execution без автентикација. Ги засега верзиите ≤ 6.17.4.

„Двата синџира започнуваат во pipeline-от за прикажување на widget-и на plugin-от и на крајот можат да доведат до remote code execution без автентикација, преку два одделни методи“, соопшти Wordfence.

„Првиот синџир користи PHP Object Injection за извршување произволни оперативни команди на серверот. Вториот синџир ја заобиколува заштитата од object injection и злоупотребува arbitrary-callable primitive за ресетирање на лозинката на администратор, по што напаѓачот може да прикачи злонамерен plugin и целосно да ја преземе контролата врз веб-страницата.“

Wordfence предупредува дека двата синџира можат да се активираат преку preview на pending comments во WordPress, без одобрување од moderator.

Ранливоста може да доведе до целосно преземање на веб-страницата, кражба на чувствителни податоци и инсталирање malware.

StellarWP, компанијата која го развива plugin-от, ги отстранила ранливостите во верзиите 6.17.3.1 и 6.17.4.1, соодветно.

Извори:

  • The Hacker News – Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells The Hacker News