CVE-2026-27540
CVSS 9 CRITICAL: unrestricted Upload of File with Dangerous Type vulnerability in Rymera Web Co Pty Ltd. EPSS 2% (76º percentile).
Vulnerabilità · 9 ore fa
WooCommerce Wholesale Lead Capture è sotto sfruttamento attivo per CVE-2026-27540. Gli attaccanti stanno usando la falla nel plugin premium per caricare un PHP backdoor sui siti WordPress che lo ospitano, trasformando un componente fidato nel punto di ingresso del takeover.
Il meccanismo è semplice: il sito accetta l’upload come se fosse normale, poi il file PHP caricato viene eseguito sul server come parte del sito. Da lì l’attaccante ottiene un foothold che può riusare anche dopo la chiusura della singola richiesta iniziale, e non solo un bug corretto.
Per chi gestisce WordPress con plugin di terze parti, il rischio non resta confinato a questo prodotto. L’esposizione riguarda l’intero sito, inclusi dati cliente e sessioni amministrative, finché il file malevolo e ogni persistenza successiva non vengono rimossi.
CVSS 9 CRITICAL: unrestricted Upload of File with Dangerous Type vulnerability in Rymera Web Co Pty Ltd. EPSS 2% (76º percentile).
1 fonte che coprono questa storia
Hackers target WordPress sites via third-party WooCommerce plugin
Hackers are actively exploiting a critical vulnerability in the WooCommerce Wholesale Lead Capture premium plugin for WordPress to upload a PHP backdoor.
Part of the PlainSec briefing for 2026-09-15