Hacker nutzen eine kritische Schwachstelle in einem WooCommerce-Plugin eines Drittanbieters aus, um PHP-Web-Shells hochzuladen und die Remote-Code-Ausführung auf gefährdeten WordPress-Websites zu erlangen.
Die als CVE-2026-27540 geführte Schwachstelle betrifft WooCommerce Wholesale Lead Capture in Version 2.0.3.1 und früheren Versionen. Laut The Hacker News hat Wordfence seit Juni mehr als 100.000 Exploit-Versuche blockiert, obwohl bereits seit Februar eine gepatchte Version verfügbar ist.
Erfolgreiche Angriffe können Web-Shells hinterlassen, die Eindringlingen weiterhin Zugriff auf den kompromittierten Server gewähren.
Wie Angreifer einen Upload in Remote-Code-Ausführung verwandeln
Infosecurity Magazine berichtete, dass die Schwachstelle in einer AJAX-Aktion namens wwlc_file_upload_handler steckt, die Uploads aus dem Formular zur Großhandelsregistrierung des Plugins verarbeitet und von nicht authentifizierten Besuchern erreicht werden kann.
Die Publikation stellte fest, dass der Handler die Dateiendung anhand einer Liste zulässiger Typen prüft, die in der Anfrage selbst statt in einer vertrauenswürdigen serverseitigen Konfiguration angegeben wird. Ein Angreifer kann daher PHP zur Liste der zulässigen Typen hinzufügen. Das Plugin ruft außerdem die Upload-Funktion von WordPress mit deaktivierter Dateitypprüfung auf, sodass die vom Angreifer kontrollierte Prüfung der Dateiendung die wichtigste Hürde darstellt.
The Hacker News berichtete, dass die von Wordfence beobachteten Angreifer manipulierte Anfragen mit einem gefälschten Parameter file_settings und einer schädlichen PHP-Datei namens shell.php sendeten. Die daraus resultierende Web-Shell meldet Hostdetails und stellt ein browserbasiertes Formular zum Hochladen weiterer schädlicher Dateien bereit. Dem Bericht zufolge verfügt das Plugin über mehr als 6.000 aktive Installationen.
Wordfence bewertete CVE-2026-27540 mit CVSS 9.8. The Hacker News wies außerdem darauf hin, dass in den 24 Stunden vor der Veröffentlichung seines Berichts am 16. September 99 Exploit-Versuche registriert worden waren.
Monate alter Patch hat Angriffe nicht gestoppt
Laut BleepingComputer behob der Entwickler Rymera Web Co die Schwachstelle in WooCommerce Wholesale Lead Capture mit der am 20. Februar veröffentlichten Version 2.0.3.2. Dennoch verzeichnete Wordfence die stärkste Ausnutzung zwischen dem 4. und 17. Juni, gefolgt von weiteren Aktivitäten am 1. Juli und 30. August.
Der zeitliche Verlauf bedeutet, dass die Aktualisierung des Plugins nur ein Teil der Reaktion ist. Eine Web-Shell, die vor dem Update eingeschleust wurde, kann nach dem Schließen des anfälligen Upload-Pfads auf dem Server verbleiben. Administratoren, die eine betroffene Version eingesetzt haben, sollten daher ebenfalls prüfen, ob Angreifer die Website vor dem Einspielen des Patches erreicht haben.
Was WordPress-Administratoren jetzt prüfen sollten
BleepingComputer zufolge sollten Administratoren WooCommerce Wholesale Lead Capture auf Version 2.0.3.2 oder höher aktualisieren. Wordfence empfahl außerdem mehrere Prüfungen für möglicherweise exponierte Websites.
- Upload-Verzeichnisse auf PHP-Dateien prüfen. Suchen Sie nach unerwarteten oder kürzlich erstellten .php-Dateien, insbesondere in WordPress-Upload-Verzeichnissen.
- Serverprotokolle auf Exploit-Versuche prüfen. Suchen Sie nach Anfragen an /wp-admin/admin-ajax.php, bei denen der action-Parameter auf wwlc_file_upload_handler gesetzt ist.
- Nach Anzeichen für Persistenz suchen. Entfernen Sie unerwartete Dateien und unbekannte Administratorkonten und untersuchen Sie die Website auf weitere Hintertüren, wenn Hinweise auf eine Kompromittierung vorliegen.
Infosecurity Magazine wies darauf hin, dass das Fehlen entsprechender Einträge in den verfügbaren Protokollen nicht zwangsläufig bedeutet, dass eine Website nie kompromittiert wurde. Eine Web Application Firewall kann bekannte Exploit-Versuche blockieren, sie patcht jedoch nicht das anfällige Plugin selbst.
Für Websites, die nach Februar weiterhin gefährdet waren, schließt die Installation des Updates zwar die ursprüngliche Schwachstelle, stellt aber nicht fest, dass der Server sauber ist. Administratoren sollten sowohl bestätigen, dass das Plugin gepatcht ist, als auch prüfen, ob Angreifer keinen weiteren Weg zurück in die Website hinterlassen haben.
Für ein weiteres Risiko durch ein WordPress-Plugin lesen Sie, wie CVE-2026-19949 über anfällige Versionen von All-in-One WP Migration 3,25 Millionen Websites gefährdet, wobei die Schwachstelle potenziell zur Kompromittierung der Website führen kann.





