veilletech.fr
17 sept. Feed du jour
#02 WORDPRESS Article

WooCommerce : l'upload ouvert dépose un shell

Une licence expirée ne désactive pas l'extension. Elle désactive juste ses correctifs.

CVE-2026-27540, CVSS 9.8 : l'extension WordPress payante WooCommerce Wholesale Lead Capture, plus de 6 000 installations, laisse un attaquant non authentifié téléverser un fichier PHP arbitraire. Wordfence dit avoir bloqué plus de 100 000 tentatives depuis juin 2026 et observe le dépôt d'un shell.php. Le même avis décrit deux chaînes d'exécution de code non authentifiées dans The Events Calendar, extension installée sur plus de 600 000 sites.

2 min de lecturedébutantvidéo 1:17
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce qu'il faut chercher
  4. Et pendant ce temps, The Events Calendar
  5. À retenir

Ce qui se passe

CVE-2026-27540, CVSS 9.8. L'extension WordPress payante WooCommerce Wholesale Lead Capture, installée sur plus de 6 000 sites, accepte un téléversement de fichier arbitraire sans authentification. Toutes les versions jusqu'à la 2.0.3.1 incluse sont concernées.

Wordfence dit avoir bloqué plus de 100 000 tentatives depuis juin 2026, dont 99 sur les dernières 24 heures.

Le mécanisme

L'action AJAX wwlc_file_upload_handler ne valide pas le type du fichier reçu. L'attaquant envoie une requête forgée avec un paramètre file_settings qui contient du PHP, et le fichier atterrit sur le serveur — aucun compte n'est nécessaire.

La charge observée par Wordfence s'appelle shell.php : un web shell qui renvoie les informations de l'hôte et affiche un formulaire de téléversement dans le navigateur, pour écrire la suite.

Ce qu'il faut chercher

Terminal
# Fichiers PHP récents là où il ne devrait pas y en avoir
find wp-content/uploads -name '*.php' -mtime -90 -ls

# Requêtes vers l'action vulnérable
grep 'wwlc_file_upload_handler' /var/log/nginx/access.log

Adresses sources relevées par Wordfence :

TEXT
92.241.13.213      23.137.105.214     187.75.114.36
31.59.129.150      23.180.120.140     114.10.43.203
92.241.13.140      104.194.9.138      37.114.144.209
2a0f:85c1:840:5389::1

Si quelque chose remonte, le fichier de configuration a été lisible : changez les identifiants de base de données, les sels d'authentification et les clés d'API qu'il contenait.

Et pendant ce temps, The Events Calendar

Le même avis Wordfence décrit deux chaînes d'exécution de code à distance non authentifiée dans The Events Calendar, extension installée sur plus de 600 000 sites — cent fois plus que la précédente.

Identifiant Versions touchées Corrigée en Point d'entrée
CVE-2026-78159 (9.8) ≤ 6.17.3 6.17.3.1 validation de la carte classes dans parse_array
CVE-2026-78006 (9.8) ≤ 6.17.4 6.17.4.1 protection insuffisante dans is_safe_widget_instance

La première chaîne passe par une injection d'objet PHP pour exécuter des commandes système ; la seconde contourne la garde anti-injection et abuse d'un appelable arbitraire pour réinitialiser le mot de passe d'un administrateur, après quoi un plugin malveillant suffit.

Les deux se déclenchent par la prévisualisation d'un commentaire en attente, sans qu'aucun modérateur n'intervienne. Conditions : les commentaires activés sur la page d'événement et l'option « Show comments on event pages » active.

À retenir

Le piège commun aux deux, c'est la distribution. Une extension payante cesse de recevoir les mises à jour quand la licence expire, et le site continue de fonctionner comme si de rien n'était. Les sites vulnérables ne sont pas les sites abandonnés — ce sont ceux dont l'abonnement est retombé sans que personne ne le remarque.