Các tác nhân đe dọa đang khai thác một lỗ hổng bảo mật nghiêm trọng trong WooCommerce Wholesale Lead Capture, một plugin WordPress trả phí có hơn 6.000 lượt cài đặt đang hoạt động.
"Lỗ hổng này có thể được lợi dụng bởi những kẻ tấn công chưa được xác thực để tải lên các tệp tùy ý, bao gồm cả backdoor PHP, và đạt được khả năng thực thi mã từ xa (remote code execution)," Wordfence cho biết.
Công ty bảo mật WordPress này cho biết họ đã chặn hơn 100.000 nỗ lực khai thác nhắm vào lỗ hổng này kể từ tháng 6 năm 2026, với 99 nỗ lực tấn công trong số đó được ghi nhận chỉ trong 24 giờ qua. Lỗ hổng này được theo dõi dưới mã CVE-2026-27540 (điểm CVSS: 9.8).
Vấn đề nằm ở việc cho phép tải lên tệp tùy ý do thiếu xác thực loại tệp trong một hành động AJAX có tên "wwlc_file_upload_handler", ảnh hưởng đến tất cả các phiên bản của plugin cho đến phiên bản 2.0.3.1. Điều này mở ra cánh cửa cho kẻ tấn công chưa xác thực tải lên các tệp tùy ý trên máy chủ của trang web bị ảnh hưởng, tạo tiền đề cho việc thực thi mã từ xa.
Trong cuộc tấn công được Wordfence quan sát, các tác nhân đe dọa đã gửi các yêu cầu được thiết kế đặc biệt đến hành động AJAX "wwlc_file_upload_handler" với tham số file_settings bị giả mạo và một tệp PHP độc hại ("shell.php").
Tệp PHP được tải lên là một web shell có khả năng báo cáo chi tiết về máy chủ và cung cấp một biểu mẫu tải lên dựa trên trình duyệt để ghi thêm các tệp độc hại khác vào trang web WordPress bị xâm nhập. Các nỗ lực tấn công đã bắt nguồn từ các địa chỉ IP sau:
- 92.241.13.213
- 31.59.129.150
- 2a0f:85c1:840:5389::1
- 92.241.13.140
- 23.137.105.214
- 23.180.120.140
- 104.194.9.138
- 187.75.114.36
- 114.10.43.203
- 37.114.144.209
Vì một cuộc tấn công thành công cho phép kẻ tấn công tải lên các tệp PHP tùy ý, chủ sở hữu trang web WordPress được khuyến nghị kiểm tra các tệp .php không mong muốn hoặc mới được tạo, chủ yếu trong thư mục uploads, và xem xét các yêu cầu đáng ngờ đến "/wp-admin/admin-ajax.php" với tham số action là "wwlc_file_upload_handler" từ các địa chỉ IP nêu trên.
Lỗ hổng nghiêm trọng trong plugin The Events Calendar
Thông tin này xuất hiện khi Wordfence trình bày chi tiết về hai lỗ hổng nghiêm trọng ảnh hưởng đến The Events Calendar, một plugin WordPress được cài đặt trên hơn 600.000 trang web. Việc khai thác thành công yêu cầu trang sự kiện mục tiêu phải bật tính năng bình luận và tùy chọn "Show comments on event pages" của plugin phải được kích hoạt. Dưới đây là mô tả ngắn gọn về các lỗ hổng:
- CVE-2026-78159 (điểm CVSS: 9.8) - Một lỗ hổng phát sinh từ việc xác thực không đầy đủ bản đồ 'classes' của widget trong hàm "parse_array", có thể bị khai thác để thực thi mã từ xa mà không cần xác thực (Ảnh hưởng đến các phiên bản <= 6.17.3).
- CVE-2026-78006 (điểm CVSS: 9.8) - Một lỗ hổng phát sinh từ sự bảo vệ không đầy đủ trong hàm "is_safe_widget_instance", có thể bị khai thác để thực thi mã từ xa mà không cần xác thực (Ảnh hưởng đến các phiên bản <= 6.17.4).
"Cả hai chuỗi tấn công đều bắt đầu từ quy trình hiển thị widget của plugin và cuối cùng có thể dẫn đến thực thi mã từ xa mà không cần xác thực thông qua hai phương pháp riêng biệt," Wordfence cho biết.
"Chuỗi tấn công đầu tiên sử dụng PHP Object Injection để thực thi các lệnh hệ điều hành tùy ý trên máy chủ bên dưới. Chuỗi thứ hai bỏ qua lớp bảo vệ object-injection và lạm dụng một primitive arbitrary-callable để đặt lại mật khẩu của quản trị viên, sau đó kẻ tấn công có thể tải lên một plugin độc hại và chiếm quyền kiểm soát hoàn toàn trang web."
Wordfence đã cảnh báo rằng cả hai chuỗi tấn công đều có thể được kích hoạt thông qua tính năng xem trước bình luận đang chờ xử lý của WordPress mà không cần sự phê duyệt của người kiểm duyệt. Lỗ hổng này có thể dẫn đến việc chiếm đoạt toàn bộ trang web, đánh cắp dữ liệu nhạy cảm và triển khai phần mềm độc hại. StellarWP, đơn vị phát triển plugin, đã giải quyết các lỗ hổng này lần lượt trong phiên bản 6.17.3.1 và 6.17.4.1.