#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в загрузке файлов без аутентификации в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет злоумышленникам манипулировать параметром `file_settings` в AJAX-запросе `wwlc_file_upload_handler` для загрузки PHP-вебшеллов. Активная эксплуатация уязвимости обеспечивает Удаленное Выполнение Кода, захват сайта, кражу данных, создание учетных записей и развертывание дополнительного ВПО.
-----
Критическая уязвимость несанкционированной загрузки произвольных файлов в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет осуществлять Удаленное Выполнение Кода. Плагин имеет, по оценкам, 6 000 активных установок. Хотя обработчик загрузки уязвимых файлов проверяет расширения файлов, он получает список разрешенных типов файлов из данных запроса, контролируемых злоумышленником, а не из серверной конфигурации. Таким образом, несанкционированный злоумышленник может добавить `php` в предоставленный список и загрузить исполняемые файлы PHP.
Эксплуатация направлена на действие WordPress AJAX `wwlc_file_upload_handler`. Атакующие отправляют подделанный параметр `file_settings` вместе с вредоносным файлом, имеющим расширение `.php`. Среди обнаруженных полезных нагрузок — PHP-вебшелл с именем `shell.php`, который собирает информацию об узле и предоставляет браузерный интерфейс для загрузки дополнительных вредоносных файлов. После записи в доступное из сети расположение вебшелл может использоваться для выполнения произвольных команд или развертывания дополнительных ВПО.
Успешная эксплуатация уязвимости может привести к полной компрометации затронутого сайта WordPress. Злоумышленники могут создавать учетные записи администраторов, получать доступ к данным сайта или выводить их, изменять содержимое веб-сайта, устанавливать дополнительные бэкдоры и использовать сервер для последующей деятельности. Уязвимость активно эксплуатируется; по сообщениям, было заблокировано более 100 000 попыток эксплуатации. Значительная активность наблюдалась в период с 4 по 17 июня, а также 1 июля и 30 августа, что указывает на устойчивое целенаправленное воздействие, а не на изолированное сканирование.
Основными индикаторами эксплуатации являются запросы к действию `wwlc_file_upload_handler`, содержащие подделанное значение `file_settings`, разрешающее загрузку файлов PHP, за которыми следуют попытки загрузки файлов с расширением `.php`. Сайты, работающие на уязвимых версиях, следует рассматривать как потенциально скомпрометированные, если обнаруживаются подобные запросы или непредвиденные файлы PHP. Администраторам необходимо проверить учетные записи пользователей, загруженные файлы, журналы веб-сервера и механизмы закрепления.
Post #32512
27
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale…