พบการโจมตีช่องโหว่ใน WooCommerce Wholesale Lead Capture เสี่ยงถูกยึดเว็บไซต์ WordPress - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现 WooCommerce Wholesale Lead Capture 存在漏洞,可能导致 WordPress 网站被劫持。
510/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569 Wordfence เป

510/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569
Wordfence เปิดเผยการตรวจพบผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-27540 ระดับ Critical คะแนน CVSS 9.8 ในปลั๊กอิน WooCommerce Wholesale Lead Capture สำหรับ WordPress ซึ่งส่งผลกระทบต่อเวอร์ชัน 2.0.3.1 และก่อนหน้า ช่องโหว่เปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์ PHP ไปยังเว็บไซต์และนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์ โดย Wordfence ระบุว่าได้บล็อกความพยายามใช้ประโยชน์จากช่องโหว่มากกว่า 100,000 ครั้ง และพบกิจกรรมโจมตีต่อเนื่องเป็นเวลาหลายเดือน
ช่องโหว่เกิดจากฟังก์ชันอัปโหลดไฟล์ของปลั๊กอินที่เปิดให้เรียกใช้งานได้โดยไม่ต้องยืนยันตัวตน ประกอบกับการตรวจสอบประเภทไฟล์ที่ไม่เหมาะสม ทำให้ผู้โจมตีสามารถกำหนดประเภทไฟล์ที่ระบบอนุญาตและอัปโหลดไฟล์ PHP ที่เป็นอันตรายไปยังเว็บไซต์ได้ เมื่อโจมตีสำเร็จ ผู้โจมตีสามารถเรียกใช้ไฟล์ดังกล่าวเพื่อรันคำสั่งบนเซิร์ฟเวอร์ และอาจนำไปสู่การเข้าควบคุมเว็บไซต์ โดยการโจมตีที่ตรวจพบมีการอัปโหลด PHP Web Shell ซึ่งสามารถรวบรวมข้อมูลเกี่ยวกับระบบและใช้เป็นช่องทางสำหรับอัปโหลดไฟล์เพิ่มเติม
ช่องโหว่ได้รับการแก้ไขแล้วใน WooCommerce Wholesale Lead Capture เวอร์ชัน 2.0.3.2 ผู้ดูแลเว็บไซต์ที่ใช้งานปลั๊กอินดังกล่าวควรอัปเดตเป็นเวอร์ชัน 2.0.3.2 หรือใหม่กว่า พร้อมตรวจสอบเว็บไซต์เพื่อค้นหาไฟล์ PHP ที่ไม่รู้จักหรือพึ่งถูกสร้างขึ้น รวมถึงบัญชีผู้ดูแลระบบและกิจกรรมที่ผิดปกติ หากพบหลักฐานว่าเว็บไซต์ถูกบุกรุก ควรตรวจสอบขอบเขตความเสียหายและค้นหา Backdoor หรือกลไกที่ผู้โจมตีอาจใช้เพื่อคงการเข้าถึงระบบ
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin
510/69(IT)2026年9月16日,星期三。
Wordfence 已披露检测到攻击者利用 WordPress 插件 WooCommerce Wholesale Lead Capture 中的一个严重漏洞(CVE-2026-27540,CVSS 评分 9.8),该漏洞影响 2.0.3.1 及更早版本。未经身份验证的攻击者可利用此漏洞向网站上传 PHP 文件,从而在服务器上执行命令。Wordfence 表示,已拦截超过 10 万次攻击尝试,并检测到持续数月的攻击活动。
该漏洞源于插件的文件上传功能,该功能允许未经身份验证的文件执行,且文件类型检查不当。这使得攻击者可以指定允许的文件类型,并将恶意 PHP 文件上传到网站。攻击成功后,攻击者可以执行这些文件,在服务器上运行命令,从而可能导致网站被控制。检测到的攻击涉及上传 PHP Web Shell,该 Web Shell 可以收集系统信息,并被用作进一步文件上传的入口。
WooCommerce Wholesale Lead Capture 2.0.3.2 版本已修复此漏洞。使用此插件的网站管理员应更新至 2.0.3.2 或更高版本,并检查网站是否存在未知或近期创建的 PHP 文件、管理员帐户以及异常活动。如果发现网站遭到入侵的迹象,应调查损失程度,并查找攻击者可能用于维持系统访问权限的后门或其他机制。
来源:https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin