WooCommerce-Plugin unter Beschuss: Hacker starten mehr als 100.000 Exploit-Versuche

Angreifer nutzen CVE-2026-27540 in einem WooCommerce-Plugin aus, um PHP-Web-Shells einzuschleusen und ungepatchte WordPress-Websites der Gefahr einer Übernahme auszusetzen.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 16, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Hacker nutzen eine kritische Schwachstelle in einem WooCommerce-Plugin eines Drittanbieters aus, um PHP-Web-Shells hochzuladen und die Remote-Code-Ausführung auf gefährdeten WordPress-Websites zu erlangen.

Die als CVE-2026-27540 geführte Schwachstelle betrifft WooCommerce Wholesale Lead Capture in Version 2.0.3.1 und früheren Versionen. Laut The Hacker News hat Wordfence seit Juni mehr als 100.000 Exploit-Versuche blockiert, obwohl bereits seit Februar eine gepatchte Version verfügbar ist.

Erfolgreiche Angriffe können Web-Shells hinterlassen, die Eindringlingen weiterhin Zugriff auf den kompromittierten Server gewähren. 

Wie Angreifer einen Upload in Remote-Code-Ausführung verwandeln

Infosecurity Magazine berichtete, dass die Schwachstelle in einer AJAX-Aktion namens wwlc_file_upload_handler steckt, die Uploads aus dem Formular zur Großhandelsregistrierung des Plugins verarbeitet und von nicht authentifizierten Besuchern erreicht werden kann. 

Die Publikation stellte fest, dass der Handler die Dateiendung anhand einer Liste zulässiger Typen prüft, die in der Anfrage selbst statt in einer vertrauenswürdigen serverseitigen Konfiguration angegeben wird. Ein Angreifer kann daher PHP zur Liste der zulässigen Typen hinzufügen. Das Plugin ruft außerdem die Upload-Funktion von WordPress mit deaktivierter Dateitypprüfung auf, sodass die vom Angreifer kontrollierte Prüfung der Dateiendung die wichtigste Hürde darstellt. 

The Hacker News berichtete, dass die von Wordfence beobachteten Angreifer manipulierte Anfragen mit einem gefälschten Parameter file_settings und einer schädlichen PHP-Datei namens shell.php sendeten. Die daraus resultierende Web-Shell meldet Hostdetails und stellt ein browserbasiertes Formular zum Hochladen weiterer schädlicher Dateien bereit. Dem Bericht zufolge verfügt das Plugin über mehr als 6.000 aktive Installationen. 

Wordfence bewertete CVE-2026-27540 mit CVSS 9.8. The Hacker News wies außerdem darauf hin, dass in den 24 Stunden vor der Veröffentlichung seines Berichts am 16. September 99 Exploit-Versuche registriert worden waren. 

Advertisement

Monate alter Patch hat Angriffe nicht gestoppt

Laut BleepingComputer behob der Entwickler Rymera Web Co die Schwachstelle in WooCommerce Wholesale Lead Capture mit der am 20. Februar veröffentlichten Version 2.0.3.2. Dennoch verzeichnete Wordfence die stärkste Ausnutzung zwischen dem 4. und 17. Juni, gefolgt von weiteren Aktivitäten am 1. Juli und 30. August. 

Der zeitliche Verlauf bedeutet, dass die Aktualisierung des Plugins nur ein Teil der Reaktion ist. Eine Web-Shell, die vor dem Update eingeschleust wurde, kann nach dem Schließen des anfälligen Upload-Pfads auf dem Server verbleiben. Administratoren, die eine betroffene Version eingesetzt haben, sollten daher ebenfalls prüfen, ob Angreifer die Website vor dem Einspielen des Patches erreicht haben.

Was WordPress-Administratoren jetzt prüfen sollten

BleepingComputer zufolge sollten Administratoren WooCommerce Wholesale Lead Capture auf Version 2.0.3.2 oder höher aktualisieren. Wordfence empfahl außerdem mehrere Prüfungen für möglicherweise exponierte Websites. 

  • Upload-Verzeichnisse auf PHP-Dateien prüfen. Suchen Sie nach unerwarteten oder kürzlich erstellten .php-Dateien, insbesondere in WordPress-Upload-Verzeichnissen.
  • Serverprotokolle auf Exploit-Versuche prüfen. Suchen Sie nach Anfragen an /wp-admin/admin-ajax.php, bei denen der action-Parameter auf wwlc_file_upload_handler gesetzt ist.
  • Nach Anzeichen für Persistenz suchen. Entfernen Sie unerwartete Dateien und unbekannte Administratorkonten und untersuchen Sie die Website auf weitere Hintertüren, wenn Hinweise auf eine Kompromittierung vorliegen.

Infosecurity Magazine wies darauf hin, dass das Fehlen entsprechender Einträge in den verfügbaren Protokollen nicht zwangsläufig bedeutet, dass eine Website nie kompromittiert wurde. Eine Web Application Firewall kann bekannte Exploit-Versuche blockieren, sie patcht jedoch nicht das anfällige Plugin selbst. 

Advertisement

Für Websites, die nach Februar weiterhin gefährdet waren, schließt die Installation des Updates zwar die ursprüngliche Schwachstelle, stellt aber nicht fest, dass der Server sauber ist. Administratoren sollten sowohl bestätigen, dass das Plugin gepatcht ist, als auch prüfen, ob Angreifer keinen weiteren Weg zurück in die Website hinterlassen haben.

Für ein weiteres Risiko durch ein WordPress-Plugin lesen Sie, wie CVE-2026-19949 über anfällige Versionen von All-in-One WP Migration 3,25 Millionen Websites gefährdet, wobei die Schwachstelle potenziell zur Kompromittierung der Website führen kann.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.