WooCommerceプラグインの脆弱性が攻撃対象に:ハッカーが10万件超の悪用を試行

攻撃者はWooCommerceプラグインのCVE-2026-27540を悪用してPHPウェブシェルを仕込み、パッチ未適用のWordPressサイトを乗っ取りの危険にさらしている。

執筆者
Kezia Jungco
Kezia Jungco
Sep 16, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ハッカーは、サードパーティー製のWooCommerceプラグインに存在する重大な脆弱性を悪用し、PHPウェブシェルをアップロードして、脆弱なWordPressサイト上でリモートコード実行を可能にしている。

CVE-2026-27540として追跡されているこの脆弱性は、WooCommerce Wholesale Lead Captureのバージョン2.0.3.1以前に影響する。The Hacker Newsによると、2月から修正版が提供されているにもかかわらず、Wordfenceは6月以降、10万件を超える悪用の試みを阻止している。

攻撃に成功すると、侵入者が侵害されたサーバーへのアクセスを継続できるウェブシェルが残される可能性がある。 

攻撃者がアップロードをリモートコード実行に変える仕組み

Infosecurity Magazineは、脆弱性がwwlc_file_upload_handlerというAJAXアクションに存在すると報じた。このアクションはプラグインの卸売登録フォームからのアップロードを処理し、認証されていない訪問者からもアクセスできる。 

同誌によると、このハンドラーはファイルの拡張子を、信頼できるサーバー側の設定ではなく、リクエスト自体で指定された許可タイプのリストと照合する。そのため攻撃者は、許可リストにPHPを追加できる。さらにこのプラグインはWordPressのアップロード関数をファイルタイプのチェックを無効にした状態で呼び出すため、攻撃者が制御する拡張子チェックが主な障壁となる。 

The Hacker Newsは、Wordfenceが確認した攻撃者が、偽造したfile_settingsパラメーターとshell.phpという名前の悪意あるPHPファイルを含む細工したリクエストを送信していたと伝えた。その結果生じたウェブシェルはホストの詳細情報を報告し、追加の悪意あるファイルをアップロードするためのブラウザベースのフォームを提供する。同報道によると、このプラグインの有効なインストール数は6,000件を超える。 

WordfenceはCVE-2026-27540のCVSSスコアを9.8と評価した。The Hacker Newsはまた、9月16日に報道を掲載した時点で、過去24時間に99件の悪用の試みが記録されていたと伝えた。 

数カ月前のパッチでも攻撃は止まらず

BleepingComputerによると、開発元のRymera Web Coは2月20日にリリースしたWooCommerce Wholesale Lead Captureバージョン2.0.3.2で脆弱性を修正した。それでもWordfenceが最も多くの悪用を記録したのは6月4日から17日にかけてで、その後も7月1日と8月30日に活動が確認された。 

この時系列から分かるように、プラグインの更新は対応の一部にすぎない。アップデート前に仕込まれたウェブシェルは、脆弱なアップロード経路を閉じた後もサーバーに残る可能性がある。そのため、影響を受けるバージョンを使用していた管理者は、パッチ適用前に攻撃者がサイトへ到達していないかも確認する必要がある。

WordPress管理者が今すぐ確認すべきこと

BleepingComputerは、管理者に対してWooCommerce Wholesale Lead Captureをバージョン2.0.3.2以降にアップグレードするよう呼びかけた。Wordfenceはまた、影響を受けた可能性のあるサイトについて、いくつかの確認を推奨した。 

  • アップロードディレクトリでPHPファイルを確認する。予期しない、または最近作成された.phpファイルを探す。特にWordPressのアップロードディレクトリを重点的に確認する。
  • 悪用の試みがないかサーバーログを確認する。actionパラメーターがwwlc_file_upload_handlerに設定された/wp-admin/admin-ajax.phpへのリクエストを探す。
  • 永続化の兆候を探す。予期しないファイルや不明な管理者アカウントを削除し、侵害の証拠が見つかった場合は、サイトに追加のバックドアがないか調べる。

Infosecurity Magazineは、利用可能なログに一致するエントリーがないからといって、サイトが一度も侵害されていないとは限らないと指摘した。ウェブアプリケーションファイアウォールは既知の悪用の試みをブロックできるが、脆弱なプラグイン自体にパッチを適用することはできない。 

2月以降も脆弱な状態にあったサイトでは、アップデートをインストールすれば元の脆弱性は解消されるが、サーバーがクリーンであることまでは確認できない。管理者は、プラグインにパッチが適用されていることと、攻撃者がサイトへの別の侵入経路を残していないことの両方を確認する必要がある。

Advertisement

別のWordPressプラグインのリスクについて、CVE-2026-19949によってAll-in-One WP Migrationの脆弱なバージョンを通じて325万サイトが危険にさらされることや、この脆弱性がサイト侵害につながる可能性について解説する。

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。