Ce qui se passe
CVE-2026-27540, CVSS 9.8. L'extension WordPress payante WooCommerce Wholesale Lead Capture, installée sur plus de 6 000 sites, accepte un téléversement de fichier arbitraire sans authentification. Toutes les versions jusqu'à la 2.0.3.1 incluse sont concernées.
Wordfence dit avoir bloqué plus de 100 000 tentatives depuis juin 2026, dont 99 sur les dernières 24 heures.
Le mécanisme
L'action AJAX wwlc_file_upload_handler ne valide pas le type du fichier
reçu. L'attaquant envoie une requête forgée avec un paramètre file_settings
qui contient du PHP, et le fichier atterrit sur le serveur — aucun compte n'est
nécessaire.
La charge observée par Wordfence s'appelle shell.php : un web shell qui
renvoie les informations de l'hôte et affiche un formulaire de téléversement
dans le navigateur, pour écrire la suite.
Ce qu'il faut chercher
# Fichiers PHP récents là où il ne devrait pas y en avoir
find wp-content/uploads -name '*.php' -mtime -90 -ls
# Requêtes vers l'action vulnérable
grep 'wwlc_file_upload_handler' /var/log/nginx/access.logAdresses sources relevées par Wordfence :
92.241.13.213 23.137.105.214 187.75.114.36
31.59.129.150 23.180.120.140 114.10.43.203
92.241.13.140 104.194.9.138 37.114.144.209
2a0f:85c1:840:5389::1Si quelque chose remonte, le fichier de configuration a été lisible : changez les identifiants de base de données, les sels d'authentification et les clés d'API qu'il contenait.
Et pendant ce temps, The Events Calendar
Le même avis Wordfence décrit deux chaînes d'exécution de code à distance non authentifiée dans The Events Calendar, extension installée sur plus de 600 000 sites — cent fois plus que la précédente.
| Identifiant | Versions touchées | Corrigée en | Point d'entrée |
|---|---|---|---|
| CVE-2026-78159 (9.8) | ≤ 6.17.3 | 6.17.3.1 | validation de la carte classes dans parse_array |
| CVE-2026-78006 (9.8) | ≤ 6.17.4 | 6.17.4.1 | protection insuffisante dans is_safe_widget_instance |
La première chaîne passe par une injection d'objet PHP pour exécuter des commandes système ; la seconde contourne la garde anti-injection et abuse d'un appelable arbitraire pour réinitialiser le mot de passe d'un administrateur, après quoi un plugin malveillant suffit.
Les deux se déclenchent par la prévisualisation d'un commentaire en attente, sans qu'aucun modérateur n'intervienne. Conditions : les commentaires activés sur la page d'événement et l'option « Show comments on event pages » active.
À retenir
Le piège commun aux deux, c'est la distribution. Une extension payante cesse de recevoir les mises à jour quand la licence expire, et le site continue de fonctionner comme si de rien n'était. Les sites vulnérables ne sont pas les sites abandonnés — ce sont ceux dont l'abonnement est retombé sans que personne ne le remarque.