هکرها از حفره WooCommerce وارد سایت‌های وردپرسی شدند

آسیب‌پذیری بحرانی در افزونه WooCommerce وردپرس به مهاجمان اجازه نصب وب‌شل PHP می‌دهد. مهاجمان سایبری در حال سوءاستفاده فعال از یک آسیب‌پذیری امنیتی بحرانی در افزونه WooCommerce Wholesale Lead Capture وردپرس هستند؛ نقصی که به مهاجمان بدون نیاز به احراز هویت اجا…

3 دقیقه مطالعه
  • پشتیبانی شبکه
  • آسیب‌پذیری
  • می‌دهد
  • PHP
  • افزونه
  • Wordfence
  • فایل‌های
  • بارگذاری
هکرها از حفره WooCommerce وارد سایت‌های وردپرسی شدند

خلاصه تحلیلی خبر

آسیب‌پذیری بحرانی در افزونه WooCommerce وردپرس به مهاجمان اجازه نصب وب‌شل PHP می‌دهد. مهاجمان سایبری در حال سوءاستفاده فعال از یک آسیب‌پذیری امنیتی بحرانی در افزونه WooCommerce Wholesale Lead Capture وردپرس هستند؛ نقصی که به مهاجمان بدون نیاز به احراز هویت اجا…

موضوعات اصلی: پشتیبانی شبکه، آسیب‌پذیری، می‌دهد، PHP، افزونه، Wordfence

هکرها از حفره WooCommerce وارد سایت‌های وردپرسی شدند
آسیب‌پذیری بحرانی در افزونه WooCommerce وردپرس به مهاجمان اجازه نصب وب‌شل PHP می‌دهد.

مهاجمان سایبری در حال سوءاستفاده فعال از یک آسیب‌پذیری امنیتی بحرانی در افزونه WooCommerce Wholesale Lead Capture وردپرس هستند؛ نقصی که به مهاجمان بدون نیاز به احراز هویت اجازه می‌دهد فایل‌های دلخواه، از جمله وب‌شل‌های PHP، روی سرور قربانی بارگذاری کرده و در نهایت کنترل از راه دور سایت را به دست بگیرند.

این افزونه تجاری بیش از ۶ هزار نصب فعال دارد و آسیب‌پذیری مذکور با شناسه CVE-2026-27540 و امتیاز ۹.۸ از ۱۰ در سامانه CVSS ثبت شده است. شرکت امنیتی Wordfence اعلام کرده از ژوئن ۲۰۲۶ تاکنون بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از این آسیب‌پذیری را مسدود کرده که ۹۹ مورد از این حملات تنها طی ۲۴ ساعت گذشته شناسایی شده است.

این نقص امنیتی ناشی از نبود اعتبارسنجی مناسب برای نوع فایل‌های بارگذاری‌شده در یک قابلیت AJAX با نام wwlc_file_upload_handler است و تمام نسخه‌های افزونه تا نسخه ۲.۰.۳.۱ را تحت تأثیر قرار می‌دهد. در نتیجه، مهاجم بدون احراز هویت می‌تواند فایل دلخواهی را روی سرور بارگذاری کند و از این طریق زمینه اجرای کد مخرب از راه دور را فراهم سازد.

بر اساس مشاهدات Wordfence، مهاجمان با ارسال درخواست‌های دستکاری‌شده به این قابلیت و جعل پارامتر file_settings، فایل PHP مخربی با نام shell.php را روی سایت‌های آسیب‌پذیر بارگذاری کرده‌اند. این فایل به‌عنوان یک وب‌شل عمل می‌کند و ضمن جمع‌آوری اطلاعات مربوط به میزبان، امکان بارگذاری فایل‌های مخرب دیگر از طریق یک فرم تحت وب را نیز در اختیار مهاجم قرار می‌دهد.Wordfence به مدیران سایت‌های وردپرسی توصیه کرده است فایل‌های PHP غیرمنتظره یا فایل‌هایی را که به‌تازگی ایجاد شده‌اند، به‌ویژه در پوشه uploads، بررسی کنند. همچنین بررسی درخواست‌های مشکوک به مسیر /wp-admin/admin-ajax.php که در آنها مقدار پارامتر action برابر با wwlc_file_upload_handler است، می‌تواند به شناسایی فعالیت‌های مخرب کمک کند.

در همین حال، Wordfence از شناسایی دو آسیب‌پذیری بحرانی دیگر در افزونه محبوب The Events Calendar خبر داده است؛ افزونه‌ای که در بیش از ۶۰۰ هزار وب‌سایت وردپرسی نصب شده است. این دو نقص نیز در شرایط خاص می‌توانند به اجرای کد از راه دور بدون نیاز به احراز هویت منجر شوند. نخستین آسیب‌پذیری با شناسه CVE-2026-78159 و امتیاز ۹.۸، ناشی از اعتبارسنجی ناکافی نقشه classes در تابع parse_array است و نسخه‌های ۶.۱۷.۳ و قدیمی‌تر را تحت تأثیر قرار می‌دهد. دومین نقص با شناسه CVE-2026-78006 و امتیاز ۹.۸، به ضعف در سازوکار حفاظتی تابع is_safe_widget_instance مربوط می‌شود و نسخه‌های ۶.۱۷.۴ و قدیمی‌تر را تحت تأثیر قرار می‌دهد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.