Të meta e WooCommerce Wholesale Lead Capture përdoret për të mbjellë web shell

Të meta e WooCommerce Wholesale Lead Capture përdoret për të mbjellë web shell

Sulmuesit po shfrytëzojnë një të meta kritike në WooCommerce Wholesale Lead Capture për të ngarkuar web shell; dy të meta në Events Calendar mund të lejojnë marrjen e plotë të kontrollit të faqes.

Sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi kritike në shtojcën WooCommerce Wholesale Lead Capture, një shtojcë me pagesë për WordPress me më shumë se 6,000 instalime aktive, për të mbjellë web shell në faqet e komprometuara. Wordfence, një kompani e sigurisë për WordPress, tha se e meta lejon sulmuesit e paautentikuar të ngarkojnë skedarë arbitrarë, përfshirë backdoor PHP, dhe të arrijnë ekzekutim të kodit në distancë. Në terma të thjeshtë, dikush që nuk është identifikuar mund të vendosë një program të fshehur në serverin e një faqeje dhe më pas të ekzekutojë komandat e tij në atë server. Kompania tha se ka bllokuar më shumë se 100,000 përpjekje shfrytëzimi që synonin këtë dobësi që nga qershori 2026, me 99 nga këto përpjekje të regjistruara në 24 orët e fundit. Problemi gjurmohet si CVE-2026-27540 dhe ka një vlerësim të ashpërsisë CVSS prej 9.8 nga 10, që konsiderohet kritik.

Dobësia është një problem i ngarkimit arbitrar të skedarëve i shkaktuar nga mungesa e validimit të llojit të skedarit në një veprim AJAX të quajtur wwlc_file_upload_handler. Një veprim AJAX është një funksion që ekzekutohet në sfond kur një faqe interneti dërgon një kërkesë pa ringarkuar të gjithë faqen. E meta prek të gjitha versionet e shtojcës deri në dhe duke përfshirë 2.0.3.1. Për shkak se veprimi nuk kontrollon si duhet se çfarë lloj skedari po ngarkohet, një sulmues që nuk është identifikuar mund të ngarkojë çdo skedar në serverin e faqes. Në sulmin e vëzhguar nga Wordfence, aktorët e kërcënimit dërguan kërkesa të përpunuara drejt veprimit AJAX wwlc_file_upload_handler me një parametër të falsifikuar file_settings dhe një skedar PHP keqdashës të quajtur shell.php. Skedari i ngarkuar është një web shell, që është një faqe e vogël që raporton informacione rreth makinës pritëse dhe përfshin një formular ngarkimi të bazuar në shfletues, në mënyrë që sulmuesi të mund të shkruajë skedarë shtesë keqdashës në faqen e prekur të WordPress.

Wordfence listoi dhjetë adresa IP nga të cilat kanë origjinën përpjekjet e sulmit: 92.241.13.213, 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 dhe 37.114.144.209. Kompania këshillon pronarët e faqeve WordPress të kontrollojnë për skedarë .php të papritur ose të krijuar së voni, veçanërisht në drejtorinë uploads, dhe të rishikojnë regjistrat e serverit për kërkesa të dyshimta drejt /wp-admin/admin-ajax.php ku parametri action është vendosur në wwlc_file_upload_handler dhe kërkesa vjen nga një prej atyre adresave. Një skedar .php është një skedar programi, dhe një i tillë që shfaqet papritur mund të jetë shenjë se është mbjellë një web shell.

Në një raport tjetër, por të lidhur, Wordfence detajoi dy dobësi kritike në The Events Calendar, një shtojcë WordPress e instaluar në më shumë se 600,000 faqe interneti. Këto dobësi kërkojnë që faqja e synuar e ngjarjes të ketë komentet e aktivizuara dhe opsionin e shtojcës Show comments on event pages të jetë aktiv. E para, CVE-2026-78159, ka një vlerësim CVSS prej 9.8 dhe vjen nga validimi i pamjaftueshëm i hartës së klasave të widget-it në funksionin parse_array. Ajo prek versionet deri në dhe duke përfshirë 6.17.3. E dyta, CVE-2026-78006, gjithashtu e vlerësuar 9.8, vjen nga mbrojtja e pamjaftueshme në funksionin is_safe_widget_instance dhe prek versionet deri në dhe duke përfshirë 6.17.4. Të dyja zinxhirët fillojnë në tubacionin e paraqitjes së widget-eve të shtojcës dhe përfundimisht mund të çojnë në ekzekutim të kodit në distancë pa autentikim. Metoda e parë përdor PHP Object Injection, një lloj sulmi që mashtron një program faqeje për të përpunuar të dhëna të dëmshme, për të ekzekutuar komanda arbitrare të sistemit operativ në serverin bazë. Metoda e dytë anashkalon mbrojtjen kundër injektimit të objekteve dhe abuzon një primitiv të thirrshëm arbitrar për të rivendosur fjalëkalimin e një administratori, pas së cilës një sulmues mund të ngarkojë një shtojcë keqdashëse dhe të marrë kontroll të plotë të faqes.

Wordfence paralajmëroi se të dyja zinxhirët mund të aktivizohen përmes pamjes paraprake të komenteve në pritje të WordPress, pa miratim nga moderatori. Një sulm i suksesshëm mund të çojë në marrjen e plotë të kontrollit të faqes, vjedhjen e të dhënave të ndjeshme dhe vendosjen e malware. StellarWP, kompania që zhvillon The Events Calendar, ka rregulluar dobësitë në versionet 6.17.3.1 dhe 6.17.4.1 përkatësisht. Për pronarët e faqeve dhe ekipet e hostimit, këto dy raporte nxjerrin në pah se si një shtojcë e vetme e cenueshme mund të ekspozojë një instalim të plotë WordPress. Sulmuesit nuk kanë nevojë për kredenciale të vlefshme kur mungon një kontroll i ngarkimit të skedarëve, dhe një web shell u jep atyre një pikëmbështetje për të lëvizur nëpër mjedisin e hostimit. Mbajtja e shtojcave të përditësuara, monitorimi për skedarë të papritur dhe vendosja e një firewalls aplikacioni web përpara një faqeje WordPress mbeten mbrojtje të rëndësishme. Një shërbim i menaxhuar hostimi WordPress si AEU Hosting synon të mbajë platformën dhe shtojcat e saj të siguruara nga fillimi në fund, duke ndihmuar në zvogëlimin e dritares kohore në të cilën mund të shfrytëzohen dobësi të tilla të shtojcave.

Si të Mbroheni

  1. Nëse faqja juaj WordPress përdor WooCommerce Wholesale Lead Capture, përditësoni atë shtojcë sapo të jetë e disponueshme një version i rregulluar dhe kërkojini menaxherit të faqes suaj ta bëjë atë menjëherë.
  2. Kontrolloni dosjen uploads në faqen tuaj WordPress për çdo skedar .php të papritur, veçanërisht një skedar të quajtur shell.php, dhe hiqni ato menjëherë.
  3. Nëse përdorni The Events Calendar, përditësojeni atë në versionin 6.17.3.1 ose 6.17.4.1, cilido që zbatohet për versionin tuaj aktual, dhe çaktivizoni komentet në faqet e ngjarjeve nëse nuk ju nevojiten.
  4. Kërkojini ofruesit tuaj të hostimit ose zhvilluesit të uebit të rishikojë regjistrat e serverit për kërkesa drejt /wp-admin/admin-ajax.php me veprimin e vendosur në wwlc_file_upload_handler nga adresat IP të listuara në artikull.
  5. Përdorni një shtojcë sigurie për WordPress që përfshin një firewall për të bllokuar modelet e njohura të sulmit, si ky shfrytëzim i ngarkimit të skedarëve, përpara se ato të arrijnë në faqen tuaj.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • plugin Një program i vogël shtesë që i jep një faqeje interneti veçori ekstra, si një formular kontakti ose kalendar.
  • web shell Një skedar i fshehur që lejon një sulmues të kontrollojë serverin e një faqeje interneti përmes një shfletuesi ueb.
  • remote code execution Një dështim sigurie që lejon një sulmues të ekzekutojë komandat e tij në serverin e një faqeje interneti.
  • AJAX action Një funksion i faqes që ekzekutohet në sfond pa ringarkuar të gjithë faqen.
  • CVSS score Një numër standard nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie, ku 9.8 është kritike.
  • PHP Object Injection Një lloj sulmi që mashtron një program faqeje për të përpunuar të dhëna të dëmshme dhe për të ekzekutuar komanda shtesë.
  • unauthenticated Pa pasur nevojë të identifikohesh ose të provosh kush je.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar