据TechRadar报道,安全公司Defiant警告,WordPress平台的WooCommerce批发客户线索收集插件(Wholesale Lead Capture Plugin for WooCommerce)存在一个严重程度评分为9.0/10的漏洞,正被攻击者大规模利用,用以上传PHP后门,进而可能完全接管网站。

该漏洞编号为CVE-2026-27540,属于未授权任意文件上传,允许未登录者向服务器上传任意文件,包括PHP webshell和可执行代码。受影响的版本为2.0.3.1及更早版本。2026年2月20日发布的2.0.3.2版本修复了该问题,补丁面世已近半年。

Defiant旗下的Wordfence防火墙称,已拦截超过10万次针对该漏洞的攻击,并观察到两轮攻击高峰,分别出现在6月4日至17日和7月1日至8月30日。研究人员表示,这些攻击大多上传的是用于侦察的webshell,攻击者可能在摸清站点环境后再投放破坏性更强的恶意程序。被上传的shell.php会回传主机信息,并提供一个基于浏览器的上传表单,用于向站点写入更多恶意文件。

该插件为付费产品,售价在99美元至600美元之间,据其WordPress插件页面显示,活跃安装量超过2万。

Defiant建议运行该插件的站点管理员尽快升级至最新版本,并检查上传目录中是否存在来历不明或近期创建的PHP文件。上述消息由BleepingComputer转引。