Contexte et découverte

En septembre 2026, Wordfence a signalé une vulnérabilité critique dans le plugin premium WooCommerce Wholesale Lead Capture, utilisé par plus de 6 000 sites WordPress. Identifiée sous le numéro CVE‑2026‑27540, elle obtient un score CVSS de 9,8, ce qui la classe parmi les failles les plus sévères. Depuis juin 2026, plus de 100 000 tentatives d’exploitation ont été bloquées, dont 99 enregistrées au cours des dernières 24 heures, démontrant une activité d’attaque soutenue.

Mécanisme de la faille

Le défaut réside dans l’action AJAX wwlc_file_upload_handler, qui accepte des requêtes vers /wp-admin/admin-ajax.php sans valider le type de fichier fourni. Aucun contrôle MIME ni vérification d’extension n’est appliqué, ce qui autorise le téléchargement de tout fichier, y compris des scripts PHP. La faille affecte toutes les versions du plugin jusqu’à la version 2.0.3.1, sans distinction de correctifs antérieurs.

Exploitation observée

Les acteurs malveillants envoient des requêtes POST contenant un paramètre file_settings falsifié et un fichier nommé shell.php. Le script uploadé agit comme une web‑shell : il renvoie des informations système, propose un formulaire d’upload supplémentaire et permet l’exécution de code arbitraire sur le serveur WordPress. Les adresses IP détectées – 92.241.13.213, 31.59.129.150, 2a0f:85c1:840:5389::1, 92.241.13.140, 23.137.105.214, 23.180.120.140, 104.194.9.138, 187.75.114.36, 114.10.43.203 et 37.114.144.209 – proviennent de réseaux variés, indiquant une campagne distribuée.

Recommandations et mitigation

Les administrateurs WordPress doivent immédiatement vérifier l’absence de fichiers .php inattendus dans le répertoire wp‑content/uploads. Une inspection des journaux d’accès à admin-ajax.php doit porter sur les requêtes dont le paramètre action vaut wwlc_file_upload_handler, en filtrant les adresses IP listées. La mise à jour vers une version corrigée du plugin (post‑2.0.3.1) est indispensable. En l’absence de correctif officiel, il est recommandé de désactiver le plugin ou de restreindre l’accès à l’action AJAX via un pare‑feu d’application web ou un plugin de sécurité capable de bloquer les uploads de type PHP. Enfin, la mise en place d’une politique de sauvegarde régulière et d’un monitoring d’intégrité des fichiers permet de détecter rapidement toute injection future.