9月14日資安廠商Wordfence警告,專供電商平臺WooCommerce的付費外掛程式Wholesale Lead Capture,於今年2月公布及修補的重大漏洞CVE-2026-27540,近期出現遭到積極利用的現象,自漏洞公開後Wordfence已擋下超過10萬次嘗試利用攻擊,自6月初開始出現數次大規模活動,並在8月底達到高峰,當時攻擊者一天內嘗試利用該弱點超過4萬次。對此,Wordfence呼籲,網站管理者應升級Wholesale Lead Capture至2.0.3.2以上版本(目前最新為2.0.6版)以得到保護。
CVE-2026-27540屬於任意檔案上傳類型的漏洞,未經身分驗證的攻擊者可藉由上傳PHP後門程式,達到遠端程式碼執行的目的,CVSS嚴重性評分為9.8分(滿分10分)。在Wordfrence看到的攻擊活動裡,攻擊者向AJAX活動提出請求,內含偽造的參數及惡意檔案,藉此上傳PHP打造的Webshell,其功能是回報主機資訊,並提供透過瀏覽器上傳的表單介面,而能讓攻擊者在受害網站上寫入更多惡意檔案。
Comments (0)