Vulnerabilità · 9 ore fa

Un plugin premium porta il backdoor sul sito WordPress

WooCommerce Wholesale Lead Capture è sotto sfruttamento attivo per CVE-2026-27540. Gli attaccanti stanno usando la falla nel plugin premium per caricare un PHP backdoor sui siti WordPress che lo ospitano, trasformando un componente fidato nel punto di ingresso del takeover.

Il meccanismo è semplice: il sito accetta l’upload come se fosse normale, poi il file PHP caricato viene eseguito sul server come parte del sito. Da lì l’attaccante ottiene un foothold che può riusare anche dopo la chiusura della singola richiesta iniziale, e non solo un bug corretto.

Per chi gestisce WordPress con plugin di terze parti, il rischio non resta confinato a questo prodotto. L’esposizione riguarda l’intero sito, inclusi dati cliente e sessioni amministrative, finché il file malevolo e ogni persistenza successiva non vengono rimossi.

CVE-2026-27540

NVD KEV

CVSS 9 CRITICAL: unrestricted Upload of File with Dangerous Type vulnerability in Rymera Web Co Pty Ltd. EPSS 2% (76º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-15

Editions

Storie correlate