Beveiligingsteam Wordfence meldt dat aanvallers een kritieke fout in de WordPress-plugin WooCommerce Wholesale Lead Capture misbruiken om WooCommerce Wholesale webshells op getroffen sites te plaatsen. De techniek draait om een fout in de manier waarop de plugin bestanden accepteert via een AJAX-actie. Daarmee kan een aanvaller, zonder in te loggen, schadelijke PHP-code op de server krijgen.
Daarnaast beschrijft Wordfence ook twee zeer ernstige kwesties in The Events Calendar. Die kunnen—onder specifieke omstandigheden—leiden tot remote code execution zonder authenticatie, met mogelijk volledig site-overname als gevolg.
Wat is er mis bij WooCommerce Wholesale Lead Capture?
De kwetsbaarheid zit in een premium plugin met meer dan 6.000 actieve installaties. De beveiligingsresearcher koppelt de issue aan CVE-2026-27540 met een CVSS-score van 9,8. Volgens Wordfence kan de fout worden gebruikt door ongeauthenticeerde aanvallers om bestanden te uploaden, inclusief PHP-backdoors, wat vervolgens remote code execution mogelijk maakt.
De kern van het probleem is arbitrary file upload. Dat ontstaat doordat er onvoldoende bestandsvalidatie ontbreekt binnen een AJAX-handler met de naam wwlc_file_upload_handler. Dit raakt alle versies tot en met 2.0.3.1.
Hoe wordt de aanval uitgevoerd?
In de waarnemingen van Wordfence sturen aanvallers geconstrueerde verzoeken naar de eerder genoemde AJAX-actie. Daarbij wordt een gemanipuleerde parameter file_settings meegestuurd, in combinatie met een kwaadaardig bestand met de naam shell.php.
Het geüploade PHP-bestand functioneert als een webshell. Zo’n webshell kan hostdetails rapporteren en biedt daarnaast een browser-gebaseerd uploadformulier om extra kwaadaardige bestanden te schrijven naar de gecompromitteerde WordPress-site.
Wordfence rapporteert bovendien dat het bedrijf sinds juni 2026 meer dan 100.000 exploitpogingen heeft geblokkeerd. In de periode van de laatste 24 uur voor de melding ging het om 99 pogingen.
Welke signalen kun je controleren op je WordPress-site?
Omdat een succesvolle exploit aanvallers in staat stelt om arbitraire PHP-bestanden te uploaden, adviseert Wordfence beheerders om gericht te zoeken naar sporen van misbruik.
- Controleer op onverwachte of recent aangemaakte .php-bestanden, vooral in de uploads-map.
- Bekijk of er verdachte verzoeken zijn gedaan naar /wp-admin/admin-ajax.php met als action-parameter wwlc_file_upload_handler.
- Let extra op aanvragen afkomstig van IP-adressen die Wordfence in de waarnemingen noemt.
Wordfence noemt de volgende IP-adressen in verband met de exploitpogingen:
- 92.241.13.213
- 31.59.129.150
- 2a0f:85c1:840:5389::1
- 92.241.13.140
- 23.137.105.214
- 23.180.120.140
- 104.194.9.138
- 187.75.114.36
- 114.10.43.203
- 37.114.144.209
Als je dit soort patronen ziet, behandel het dan niet als “mogelijk vals alarm”. Volg liever een incidentaanpak: bevestigen, isoleren en opschonen.
Snelle aanpak: wat je nu moet doen
Om de kans op WooCommerce Wholesale webshells en verdere schade te verkleinen, is het belangrijk dat je meerdere sporen tegelijk aanpakt.
1) Update je plugin
De kwetsbaarheid geldt tot en met 2.0.3.1. Zorg dat je naar een versie gaat die de fout niet meer bevat. Als je het exacte fixnummer bij jouw versie niet kunt vinden, neem dan contact op met je hostingprovider of check de updatepagina van de plugin.
2) Controleer uploads en PHP-bestanden
Zoek in de mappen waar WordPress bestanden opslaat naar recente .php-bestanden. Let daarbij niet alleen op bestandsnamen die “shell” lijken, maar ook op onverwachte combinaties en bestanden die je zelf nooit hebt aangemaakt.
3) Analyseer serverlogboeken en aanvragen
Bekijk web- en applicatielogs op verdachte requests naar /wp-admin/admin-ajax.php met action=wwlc_file_upload_handler. Als je logdata hebt, koppel dan tijdstippen aan bestandswijzigingen.
4) Reageer alsof er al code draait
Wanneer je webshell-achtige indicators vindt, ga uit van compromittering. Denk aan het verwijderen van verdachte bestanden, het resetten van relevante accounts en het scannen van je volledige WordPress-installatie. Werk vervolgens met beleid toe naar herstel en hardening.
Wil je een bredere context over het testen van beveiligingschecks en waarom losse signalen niet genoeg zijn? Lees dan ook Attack chains testen: waarom losse checks niet werken.
Extra risico: The Events Calendar heeft twee RCE-kwetsbaarheden
Naast de WooCommerce Wholesale Lead Capture melding beschrijft Wordfence ook twee kritieke fouten in The Events Calendar, een plugin die volgens de update op meer dan 600.000 websites draait. In dit geval is remote code execution mogelijk zonder authenticatie, maar dat vereist specifieke voorwaarden.
Wordfence geeft aan dat succesvolle exploit alleen lukt als:
- de event-pagina comments heeft ingeschakeld, en
- de plugin-optie “Show comments on event pages” actief is.
De kwetsbaarheden die Wordfence noemt:
- CVE-2026-78159 (CVSS 9,8) — onvoldoende validatie van een widget “classes”-map in parse_array. Dit geldt voor versies <= 6.17.3.
- CVE-2026-78006 (CVSS 9,8) — onvoldoende bescherming in is_safe_widget_instance. Dit geldt voor versies <= 6.17.4.
Beide aanvalsroutes beginnen in de widget-rendering pipeline van de plugin en kunnen uiteindelijk leiden tot remote code execution zonder authenticatie, via twee aparte methoden.
Waarom zijn deze aanvalsketens extra gevaarlijk?
Wordfence beschrijft twee exploitketens die allebei verder gaan dan alleen “een bug”: ze kunnen leiden tot volledige site-overname en het plaatsen van malware.
- Eerste keten: via PHP Object Injection kunnen aanvallers willekeurige operating system commands uitvoeren op de server.
- Tweede keten: die route omzeilt de guard rond object-injection en misbruikt een “arbitrary-callable” mechanisme om een administrateurwachtwoord te resetten. Daarna kan de aanvaller een kwaadaardige plugin uploaden en krijgt hij volledige controle over de site.
Verder waarschuwt Wordfence dat beide ketens kunnen worden geactiveerd via WordPress’ pending-comment preview, zonder dat een moderator goedkeuring hoeft te geven. Dat maakt detectie en mitigatie lastiger, omdat het gedrag zich kan voordoen binnen de workflow rond moderatie.
Oplossing: updates van The Events Calendar
De ontwikkelaar StellarWP heeft de genoemde problemen aangepakt in respectievelijk:
- versie 6.17.3.1 voor CVE-2026-78159
- versie 6.17.4.1 voor CVE-2026-78006
Als je The Events Calendar gebruikt, is updaten dus niet optioneel, maar onderdeel van basis hygiëne. Zeker wanneer je commentfunctionaliteit en het tonen van comments op eventpagina’s hebt ingeschakeld.
Wat betekent dit voor je WordPress-beveiliging?
Deze meldingen laten vooral één patroon zien: kwetsbaarheden in plugin-logica kunnen leiden tot remote code execution, ook wanneer een site “normaal” lijkt. Bij WooCommerce Wholesale gaat het om een upload-afhandeling met onvoldoende bestandsvalidatie, terwijl The Events Calendar de aanvalsmogelijkheid creëert via een widget- en commentstroom.
Daarom is het verstandig om niet alleen te kijken naar “welke plugin heb ik geïnstalleerd”, maar ook naar: hoe die plugin interacteert met uploads, AJAX, comments en rendering. Combineer updates met logcontrole en incidentvoorbereiding.
Als je WordPress wilt beschermen tegen dit soort ketens, kan het ook helpen om bewust te zijn van hoe controlemaatregelen worden omzeild. Over dat onderwerp en het belang van keten-denken vind je meer in Attack chains testen: waarom losse checks niet werken.
Conclusie
Wordfence ziet sinds juni 2026 grote aantallen exploitpogingen tegen de kwetsbaarheid CVE-2026-27540 in WooCommerce Wholesale Lead Capture. Het resultaat kan zijn dat WooCommerce Wholesale webshells worden geplaatst via een arbitraire file upload route, waarmee aanvallers vervolgens extra bestanden kunnen schrijven en servercode kunnen draaien.
Daarnaast waarschuwt Wordfence voor twee RCE-kwetsbaarheden in The Events Calendar (CVE-2026-78159 en CVE-2026-78006), die—onder specifieke comment- en previewvoorwaarden—tot volledige controle kunnen leiden. Updaten, controleren op verdachte .php-bestanden en het analyseren van admin-AJAX verzoeken zijn in beide gevallen de meest directe stappen om schade te voorkomen.
Bron: https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html
