TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32512 27
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая уязвимость в загрузке файлов без аутентификации в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет злоумышленникам манипулировать параметром `file_settings` в AJAX-запросе `wwlc_file_upload_handler` для загрузки PHP-вебшеллов. Активная эксплуатация уязвимости обеспечивает Удаленное Выполнение Кода, захват сайта, кражу данных, создание учетных записей и развертывание дополнительного ВПО.
-----

Критическая уязвимость несанкционированной загрузки произвольных файлов в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет осуществлять Удаленное Выполнение Кода. Плагин имеет, по оценкам, 6 000 активных установок. Хотя обработчик загрузки уязвимых файлов проверяет расширения файлов, он получает список разрешенных типов файлов из данных запроса, контролируемых злоумышленником, а не из серверной конфигурации. Таким образом, несанкционированный злоумышленник может добавить `php` в предоставленный список и загрузить исполняемые файлы PHP.

Эксплуатация направлена на действие WordPress AJAX `wwlc_file_upload_handler`. Атакующие отправляют подделанный параметр `file_settings` вместе с вредоносным файлом, имеющим расширение `.php`. Среди обнаруженных полезных нагрузок — PHP-вебшелл с именем `shell.php`, который собирает информацию об узле и предоставляет браузерный интерфейс для загрузки дополнительных вредоносных файлов. После записи в доступное из сети расположение вебшелл может использоваться для выполнения произвольных команд или развертывания дополнительных ВПО.

Успешная эксплуатация уязвимости может привести к полной компрометации затронутого сайта WordPress. Злоумышленники могут создавать учетные записи администраторов, получать доступ к данным сайта или выводить их, изменять содержимое веб-сайта, устанавливать дополнительные бэкдоры и использовать сервер для последующей деятельности. Уязвимость активно эксплуатируется; по сообщениям, было заблокировано более 100 000 попыток эксплуатации. Значительная активность наблюдалась в период с 4 по 17 июня, а также 1 июля и 30 августа, что указывает на устойчивое целенаправленное воздействие, а не на изолированное сканирование.

Основными индикаторами эксплуатации являются запросы к действию `wwlc_file_upload_handler`, содержащие подделанное значение `file_settings`, разрешающее загрузку файлов PHP, за которыми следуют попытки загрузки файлов с расширением `.php`. Сайты, работающие на уязвимых версиях, следует рассматривать как потенциально скомпрометированные, если обнаруживаются подобные запросы или непредвиденные файлы PHP. Администраторам необходимо проверить учетные записи пользователей, загруженные файлы, журналы веб-сервера и механизмы закрепления.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →