ハッカーは、サードパーティー製のWooCommerceプラグインに存在する重大な脆弱性を悪用し、PHPウェブシェルをアップロードして、脆弱なWordPressサイト上でリモートコード実行を可能にしている。
CVE-2026-27540として追跡されているこの脆弱性は、WooCommerce Wholesale Lead Captureのバージョン2.0.3.1以前に影響する。The Hacker Newsによると、2月から修正版が提供されているにもかかわらず、Wordfenceは6月以降、10万件を超える悪用の試みを阻止している。
攻撃に成功すると、侵入者が侵害されたサーバーへのアクセスを継続できるウェブシェルが残される可能性がある。
攻撃者がアップロードをリモートコード実行に変える仕組み
Infosecurity Magazineは、脆弱性がwwlc_file_upload_handlerというAJAXアクションに存在すると報じた。このアクションはプラグインの卸売登録フォームからのアップロードを処理し、認証されていない訪問者からもアクセスできる。
同誌によると、このハンドラーはファイルの拡張子を、信頼できるサーバー側の設定ではなく、リクエスト自体で指定された許可タイプのリストと照合する。そのため攻撃者は、許可リストにPHPを追加できる。さらにこのプラグインはWordPressのアップロード関数をファイルタイプのチェックを無効にした状態で呼び出すため、攻撃者が制御する拡張子チェックが主な障壁となる。
The Hacker Newsは、Wordfenceが確認した攻撃者が、偽造したfile_settingsパラメーターとshell.phpという名前の悪意あるPHPファイルを含む細工したリクエストを送信していたと伝えた。その結果生じたウェブシェルはホストの詳細情報を報告し、追加の悪意あるファイルをアップロードするためのブラウザベースのフォームを提供する。同報道によると、このプラグインの有効なインストール数は6,000件を超える。
WordfenceはCVE-2026-27540のCVSSスコアを9.8と評価した。The Hacker Newsはまた、9月16日に報道を掲載した時点で、過去24時間に99件の悪用の試みが記録されていたと伝えた。
数カ月前のパッチでも攻撃は止まらず
BleepingComputerによると、開発元のRymera Web Coは2月20日にリリースしたWooCommerce Wholesale Lead Captureバージョン2.0.3.2で脆弱性を修正した。それでもWordfenceが最も多くの悪用を記録したのは6月4日から17日にかけてで、その後も7月1日と8月30日に活動が確認された。
この時系列から分かるように、プラグインの更新は対応の一部にすぎない。アップデート前に仕込まれたウェブシェルは、脆弱なアップロード経路を閉じた後もサーバーに残る可能性がある。そのため、影響を受けるバージョンを使用していた管理者は、パッチ適用前に攻撃者がサイトへ到達していないかも確認する必要がある。
WordPress管理者が今すぐ確認すべきこと
BleepingComputerは、管理者に対してWooCommerce Wholesale Lead Captureをバージョン2.0.3.2以降にアップグレードするよう呼びかけた。Wordfenceはまた、影響を受けた可能性のあるサイトについて、いくつかの確認を推奨した。
- アップロードディレクトリでPHPファイルを確認する。予期しない、または最近作成された.phpファイルを探す。特にWordPressのアップロードディレクトリを重点的に確認する。
- 悪用の試みがないかサーバーログを確認する。actionパラメーターがwwlc_file_upload_handlerに設定された/wp-admin/admin-ajax.phpへのリクエストを探す。
- 永続化の兆候を探す。予期しないファイルや不明な管理者アカウントを削除し、侵害の証拠が見つかった場合は、サイトに追加のバックドアがないか調べる。
Infosecurity Magazineは、利用可能なログに一致するエントリーがないからといって、サイトが一度も侵害されていないとは限らないと指摘した。ウェブアプリケーションファイアウォールは既知の悪用の試みをブロックできるが、脆弱なプラグイン自体にパッチを適用することはできない。
2月以降も脆弱な状態にあったサイトでは、アップデートをインストールすれば元の脆弱性は解消されるが、サーバーがクリーンであることまでは確認できない。管理者は、プラグインにパッチが適用されていることと、攻撃者がサイトへの別の侵入経路を残していないことの両方を確認する必要がある。
別のWordPressプラグインのリスクについて、CVE-2026-19949によってAll-in-One WP Migrationの脆弱なバージョンを通じて325万サイトが危険にさらされることや、この脆弱性がサイト侵害につながる可能性について解説する。





