Una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture está permitiendo la carga de puertas traseras PHP en sitios WordPress. El fallo, identificado como CVE-2026-27540, afecta a las versiones 2.0.3.1 y anteriores y no requiere autenticación.

El problema se encuentra en el proceso AJAX sin nombre wwlc_file_upload_handler, que extrae los permisos de archivo desde el parámetro file_settings controlado por el usuario. Esto permite a los atacantes agregar extensiones PHP a la lista permitida y cargar webshells. Según datos de Wordfence, se observaron olas de ataque entre el 4 y 17 de junio, 1 de julio y 30 de agosto, con más de 100.000 intentos bloqueados. El creador del plugin solucionó el fallo el 20 de febrero con la versión 2.0.3.2, pero los sitios no actualizados siguen en riesgo. Wordfence recomienda revisar archivos PHP sospechosos, llamadas al manejador wwlc_file_upload_handler a través de /wp-admin/admin-ajax.php y cuentas de administrador desconocidas. En caso de confirmación de filtración, se aconseja restaurar desde una copia de seguridad limpia en lugar de intentar limpieza.