Faille d’une extension WooCommerce attaquée : les hackers lancent 100 000+ tentatives d’exploitation

Des attaquants exploitent la CVE-2026-27540 dans une extension WooCommerce pour implanter des web shells PHP, exposant les sites WordPress non corrigés à une prise de contrôle.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 16, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des hackers exploitent une faille critique dans une extension WooCommerce tierce pour téléverser des web shells PHP et exécuter du code à distance sur des sites WordPress vulnérables.

La faille, suivie sous l’identifiant CVE-2026-27540, affecte WooCommerce Wholesale Lead Capture version 2.0.3.1 et antérieures. Selon The Hacker News, Wordfence a bloqué plus de 100 000 tentatives d’exploitation depuis juin, alors même qu’une version corrigée est disponible depuis février.

Les attaques réussies peuvent laisser derrière elles des web shells qui permettent aux intrus de conserver leur accès au serveur compromis. 

Comment les attaquants transforment un téléversement en exécution de code à distance

Infosecurity Magazine a signalé que la vulnérabilité se trouve dans une action AJAX appelée wwlc_file_upload_handler, qui gère les téléversements depuis le formulaire d’inscription des grossistes de l’extension et est accessible aux visiteurs non authentifiés. 

La publication a indiqué que le gestionnaire vérifie l’extension d’un fichier par rapport à une liste de types autorisés fournie dans la requête elle-même, plutôt qu’à une configuration côté serveur considérée comme fiable. Un attaquant peut donc ajouter PHP à la liste des formats autorisés. L’extension appelle également la fonction de téléversement de WordPress avec la vérification du type de fichier désactivée, faisant du contrôle de l’extension, contrôlé par l’attaquant, la principale barrière. 

The Hacker News a indiqué que les attaquants observés par Wordfence envoyaient des requêtes spécialement conçues contenant un paramètre file_settings falsifié et un fichier PHP malveillant nommé shell.php. Le web shell qui en résultait signalait les informations sur l’hôte et fournissait un formulaire accessible depuis un navigateur pour téléverser d’autres fichiers malveillants. Selon le rapport, l’extension compte plus de 6 000 installations actives. 

Wordfence a attribué à la CVE-2026-27540 un score CVSS de 9,8. The Hacker News a également indiqué que 99 tentatives d’exploitation avaient été enregistrées au cours des 24 heures précédentes lorsque son rapport a été publié, le 16 septembre. 

Advertisement

Un correctif vieux de plusieurs mois n’a pas stoppé les attaques

Selon BleepingComputer, le développeur Rymera Web Co a corrigé la vulnérabilité dans WooCommerce Wholesale Lead Capture version 2.0.3.2, publiée le 20 février. Wordfence a néanmoins enregistré la plus forte activité d’exploitation entre le 4 et le 17 juin, suivie d’une activité supplémentaire le 1er juillet et le 30 août. 

La chronologie montre que la mise à jour de l’extension n’est qu’une partie de la réponse. Un web shell implanté avant la mise à jour peut rester sur le serveur après la fermeture du point d’entrée de téléversement vulnérable. Les administrateurs qui ont exécuté une version concernée doivent donc également vérifier si des attaquants ont accédé au site avant l’application du correctif.

Ce que les administrateurs WordPress doivent vérifier dès maintenant

BleepingComputer a indiqué que les administrateurs devaient mettre à niveau WooCommerce Wholesale Lead Capture vers la version 2.0.3.2 ou une version ultérieure. Wordfence a également recommandé plusieurs vérifications pour les sites susceptibles d’avoir été exposés. 

  • Vérifiez les répertoires de téléversement à la recherche de fichiers PHP. Recherchez les fichiers .php inattendus ou créés récemment, en particulier dans les répertoires de téléversement WordPress .
  • Examinez les journaux du serveur à la recherche de tentatives d’exploitation. Recherchez les requêtes adressées à /wp-admin/admin-ajax.php avec le paramètre action défini sur wwlc_file_upload_handler.
  • Recherchez les signes de persistance. Supprimez les fichiers inattendus et les comptes administrateur inconnus, puis inspectez le site à la recherche d’autres portes dérobées si des indices de compromission sont découverts.

Infosecurity Magazine a indiqué que l’absence d’entrées correspondantes dans les journaux disponibles ne signifie pas nécessairement qu’un site n’a jamais été compromis. Un pare-feu applicatif peut bloquer les tentatives d’exploitation connues, mais il ne corrige pas l’extension vulnérable elle-même. 

Advertisement

Pour les sites restés vulnérables après février, l’installation de la mise à jour corrige la faille d’origine, mais ne garantit pas que le serveur est propre. Les administrateurs doivent confirmer à la fois que l’extension est corrigée et que les attaquants n’ont pas laissé une autre voie d’accès au site.

Pour découvrir un autre risque lié aux extensions WordPress, lisez comment la CVE-2026-19949 expose 3,25 millions de sites via des versions vulnérables d’All-in-One WP Migration, une faille susceptible de compromettre les sites.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.