WooCommerce Wholesale Lead Capture premium eklentisindeki kritik açık CVE-2026-27540 üzerinden WordPress sitelerine PHP arka kapı yüklemesi yapılıyor. Açık 2.0.3.1 ve daha eski sürümleri etkiliyor ve kimlik doğrulaması gerektirmiyor. Güvenlik araştırmacısı Teemu Saarentaus tarafından tespit edilen zafiyet aktif olarak istismar ediliyor.
Sorun, wwlc_file_upload_handler adlı kimlik doğrulamasız AJAX işleminin dosya izinlerini kullanıcı kontrollü file_settings parametresinden almasından kaynaklanıyor. Bu sayede saldırgan php uzantısını izin listesine ekleyip webshell yükleyebiliyor. Wordfence verilerine göre açık 4-17 Haziran, 1 Temmuz ve 30 Ağustos’ta saldırı dalgaları gördü ve 100 binden fazla girişim engellendi.
Üretici açık 20 Şubat’ta yayınlanan 2.0.3.2 sürümüyle giderdi ancak güncelleme yapılmayan siteler risk altında. Wordfence şüpheli PHP dosyaları, /wp-admin/admin-ajax.php üzerinden wwlc_file_upload_handler çağrıları ve bilinmeyen yönetici hesapları için kontrol öneriyor. Teyit edilen sızıntıda temizlik yerine güvenli yedekten geri yükleme tavsiye ediliyor.