WooCommerce Wholesale Lead Capture Schwachstelle zum Einschleusen von Web Shells genutzt

WooCommerce Wholesale Lead Capture Schwachstelle zum Einschleusen von Web Shells genutzt

Angreifer nutzen eine kritische Schwachstelle in WooCommerce Wholesale Lead Capture aus, um Web Shells hochzuladen; zwei Schwachstellen in The Events Calendar können zur vollständigen Übernahme einer Website führen.

Angreifer nutzen aktiv eine kritische Schwachstelle im WooCommerce Wholesale Lead Capture Plugin aus, einem kostenpflichtigen WordPress-Add-on mit mehr als 6.000 aktiven Installationen, um Web Shells auf kompromittierten Websites zu platzieren. Wordfence, ein WordPress-Sicherheitsunternehmen, gab bekannt, dass die Schwachstelle es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien hochzuladen, einschließlich PHP-Backdoors, und Remote-Code-Ausführung zu erreichen. In einfachen Worten: Jemand, der nicht angemeldet ist, kann ein verstecktes Programm auf dem Server einer Website platzieren und dann eigene Befehle auf diesem Server ausführen. Das Unternehmen gab an, seit Juni 2026 mehr als 100.000 Exploit-Versuche gegen diese Schwachstelle blockiert zu haben, wobei 99 dieser Versuche in den letzten 24 Stunden registriert wurden. Das Problem wird als CVE-2026-27540 geführt und hat einen CVSS-Schweregrad von 9,8 von 10, was als kritisch gilt.

Die Schwachstelle ist ein Problem beim Hochladen beliebiger Dateien, das durch fehlende Dateitypvalidierung in einer AJAX-Aktion namens wwlc_file_upload_handler verursacht wird. Eine AJAX-Aktion ist eine Funktion, die im Hintergrund ausgeführt wird, wenn eine Website eine Anfrage sendet, ohne die gesamte Seite neu zu laden. Die Schwachstelle betrifft alle Versionen des Plugins bis einschließlich 2.0.3.1. Da die Aktion nicht ordnungsgemäß überprüft, welche Art von Datei hochgeladen wird, kann ein nicht angemeldeter Angreifer jede Datei auf den Server der Website hochladen. In dem von Wordfence beobachteten Angriff sendeten die Angreifer manipulierte Anfragen an die AJAX-Aktion wwlc_file_upload_handler mit einem gefälschten file_settings-Parameter und einer bösartigen PHP-Datei namens shell.php. Die hochgeladene Datei ist eine Web Shell, eine kleine Seite, die Informationen über den Host-Rechner preisgibt und ein browserbasiertes Upload-Formular enthält, damit der Angreifer weitere bösartige Dateien auf die betroffene WordPress-Website schreiben kann.

Wordfence listete zehn IP-Adressen auf, von denen Angriffsversuche ausgingen: 92.241.13.213, 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 und 37.114.144.209. Das Unternehmen rät WordPress-Website-Besitzern, nach unerwarteten oder kürzlich erstellten .php-Dateien zu suchen, insbesondere im Uploads-Verzeichnis, und die Server-Logs auf verdächtige Anfragen an /wp-admin/admin-ajax.php zu überprüfen, bei denen der action-Parameter auf wwlc_file_upload_handler gesetzt ist und die Anfrage von einer dieser Adressen stammt. Eine .php-Datei ist eine Programmdatei, und eine neu auftauchende kann ein Hinweis darauf sein, dass eine Web Shell platziert wurde.

In einem separaten, aber verwandten Bericht beschrieb Wordfence zwei kritische Schwachstellen in The Events Calendar, einem WordPress-Plugin, das auf mehr als 600.000 Websites installiert ist. Diese Schwachstellen erfordern, dass auf der Ziel-Event-Seite Kommentare aktiviert sind und die Option „Kommentare auf Event-Seiten anzeigen“ des Plugins aktiv ist. Die erste, CVE-2026-78159, hat einen CVSS-Score von 9,8 und beruht auf unzureichender Validierung der Widget-Klassen-Zuordnung in der parse_array-Funktion. Sie betrifft Versionen bis einschließlich 6.17.3. Die zweite, CVE-2026-78006, ebenfalls mit 9,8 bewertet, resultiert aus unzureichendem Schutz in der is_safe_widget_instance-Funktion und betrifft Versionen bis einschließlich 6.17.4. Beide Ketten beginnen in der Widget-Rendering-Pipeline des Plugins und können letztendlich zu Remote-Code-Ausführung ohne Authentifizierung führen. Die erste Methode nutzt PHP Object Injection, eine Angriffsart, die ein Website-Programm dazu bringt, schädliche Daten zu verarbeiten, um beliebige Betriebssystembefehle auf dem zugrunde liegenden Server auszuführen. Die zweite Methode umgeht den Schutz vor Object Injection und missbraucht ein beliebig aufrufbares Primitiv, um das Passwort eines Administrators zurückzusetzen, wonach ein Angreifer ein bösartiges Plugin hochladen und die vollständige Kontrolle über die Website übernehmen kann.

Wordfence warnte, dass beide Ketten über die WordPress-Vorschau ausstehender Kommentare ausgelöst werden können, ohne Zustimmung eines Moderators. Ein erfolgreicher Angriff könnte zur vollständigen Übernahme der Website, zum Diebstahl sensibler Daten und zur Verbreitung von Malware führen. StellarWP, das Unternehmen, das The Events Calendar entwickelt, hat die Schwachstellen in den Versionen 6.17.3.1 bzw. 6.17.4.1 behoben. Für Website-Besitzer und Hosting-Teams zeigen diese beiden Berichte, wie ein einziges anfälliges Plugin eine gesamte WordPress-Installation gefährden kann. Angreifer benötigen keine gültigen Anmeldedaten, wenn eine Datei-Upload-Prüfung fehlt, und eine Web Shell gibt ihnen einen Einstiegspunkt, um sich in der Hosting-Umgebung zu bewegen. Plugins aktuell zu halten, auf unerwartete Dateien zu achten und eine Web Application Firewall vor einer WordPress-Website zu platzieren, bleiben wichtige Verteidigungsmaßnahmen. Ein Managed-WordPress-Hosting-Dienst wie AEU Hosting zielt darauf ab, die Plattform und ihre Plugins durchgängig abzusichern, um das Zeitfenster zu verringern, in dem solche Plugin-Schwachstellen ausgenutzt werden können.

So schützen Sie sich

  1. Wenn Ihre WordPress-Website WooCommerce Wholesale Lead Capture verwendet, aktualisieren Sie dieses Plugin, sobald eine korrigierte Version verfügbar ist, und bitten Sie Ihren Website-Manager, dies umgehend zu tun.
  2. Überprüfen Sie den Uploads-Ordner auf Ihrer WordPress-Website auf unerwartete .php-Dateien, insbesondere eine Datei namens shell.php, und entfernen Sie diese sofort.
  3. Wenn Sie The Events Calendar verwenden, aktualisieren Sie es auf Version 6.17.3.1 oder 6.17.4.1, je nachdem, welche für Ihre aktuelle Version gilt, und deaktivieren Sie Kommentare auf Event-Seiten, wenn Sie sie nicht benötigen.
  4. Bitten Sie Ihren Hosting-Anbieter oder Webentwickler, die Server-Logs auf Anfragen an /wp-admin/admin-ajax.php zu überprüfen, bei denen die Aktion auf wwlc_file_upload_handler gesetzt ist und die von den im Artikel aufgeführten IP-Adressen
  5. Verwenden Sie ein WordPress-Sicherheits-Add-on mit einer Firewall, um bekannte Angriffsmuster wie diesen Datei-Upload-Exploit zu blockieren, bevor sie Ihre Website erreichen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • plugin Ein kleines Zusatzprogramm, das einer Website zusätzliche Funktionen verleiht, wie ein Kontaktformular oder einen Kalender.
  • web shell Eine versteckte Datei, die es einem Angreifer ermöglicht, den Server einer Website über einen Webbrowser zu steuern.
  • remote code execution Ein Sicherheitsfehler, der es einem Angreifer erlaubt, eigene Befehle auf dem Server einer Website auszuführen.
  • AJAX action Eine im Hintergrund ablaufende Website-Funktion, die ausgeführt wird, ohne die ganze Seite neu zu laden.
  • CVSS score Eine Standardzahl von 0 bis 10, die bewertet, wie schwerwiegend ein Sicherheitsfehler ist, wobei 9,8 als kritisch gilt.
  • PHP Object Injection Eine Angriffsart, die ein Website-Programm dazu bringt, schädliche Daten zu verarbeiten und zusätzliche Befehle auszuführen.
  • unauthenticated Ohne dass man sich anmelden oder nachweisen muss, wer man ist.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting