
Eксперти по киберсигурност засякоха активни хакерски атаки, насочени към плъгина Wholesale Lead Capture за платформата WooCommerce, която работи на WordPress сайтове. Уязвимостта позволява на нападателите да качват зловреден софтуер и да поемат пълен контрол над засегнатите уебсайтове.
Проблемът произтича от уязвимост, обозначена като CVE-2026-27540, която има оценка за критичност 9,0 от 10. Тя позволява на неоторизирани потребители да качват произволни файлове, съобщи TechRadar.
Застрашени са версии 2.0.3.1 и по-стари на плъгина. Въпреки че разработчиците пуснаха корекция за сигурността във версия 2.0.3.2, не всички собственици на сайтове са актуализирали своите инсталации.
Системите за сигурност на Defiant са блокирали над 100 000 опита за хакерски атаки, като най-голям брой от тях са регистрирани в периода от юни до август.
Експертите съветват администраторите на WordPress сайтове незабавно да актуализират плъгина до най-новата версия и да проверят директориите за качване на файлове за наличие на неоторизирани скриптове.
Wholesale Lead Capture добавя специализирана система за регистрация и въвеждане в работния процес (onboarding) за клиенти на едро и B2B партньори.
Плъгинът позволява на потребителите да събират фирмена и друга специфична информация, да разглеждат заявки, да задават потребителски роли за търговия на едро и да автоматизират имейлите за регистрация и въвеждане.
Това е премиум плъгин на цена между 99 и 600 долара, който, според страницата си в магазина на WordPress, има над 20 000 активни инсталации.

