Plugin WooCommerce Wholesale Lead Capture obsahuje kritickou zranitelnost typu Unrestricted Arbitrary File Upload v neautentizovaném AJAX handleru wwlc_file_upload_handler. Útočník může manipulovat s parametrem file_settings, obejít kontrolu povolených přípon a bez přihlášení nahrát na server PHP soubor. Následné spuštění souboru umožňuje vzdálené spuštění kódu a potenciálně úplné převzetí WordPress webu. Wordfence hodnotí zranitelnost CVSS 9,8/10.
Datum zveřejnění je 19. března 2026; aktivní exploitace potvrzena 14.–16. září 2026. Zranitelnost je nyní prokazatelně aktivně zneužívána. Wordfence zaznamenal přes 100 000 pokusů o exploitaci. Útočníci skutečně nahrávají soubor shell.php, který funguje jako webshell, zjišťuje informace o serveru a poskytuje rozhraní pro nahrávání dalších škodlivých souborů. Výrazné vlny útoků byly zaznamenány mezi 4.–17. červnem, 1. července a 30. srpna 2026 a exploitace nadále pokračuje.
Doporučujeme bezodkladně aktualizovat WooCommerce Wholesale Lead Capture minimálně na verzi 2.0.3.2, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly verzi 2.0.3.1 nebo starší, samotná aktualizace nestačí – je vhodné předpokládat možnost předchozí kompromitace a prověřit zejména upload adresáře na neznámé či nově vytvořené PHP soubory. V serverových a WAF logách je vhodné vyhledat POST požadavky na /wp-admin/admin-ajax.php obsahující akci wwlc_file_upload_handler. Doporučujeme také zkontrolovat neznámé administrátorské účty a změny souborů pluginů či šablon. Pokud je nalezen webshell nebo jiný důkaz kompromitace, je vhodné obnovit web z ověřené čisté zálohy a následně změnit přístupové údaje.
