CVE-2026-27540CVE-2026-27540 是 WordPress 插件 WooCommerce Wholesale Lead Capture 中的一个严重安全漏洞。该漏洞允许未经认证的攻击者通过插件的文件上传功能上传恶意文件到服务器。由于该插件在处理文件上传时缺乏适当的验证和限制,攻击者可以上传任意类型的文件,包括 PHP 脚本文件,从而在服务器上执行任意代码。此漏洞的 CVSS 评分为 9.0,属于严重级别,对使用该插件的 WordPress 网站构成重大安全风险。攻击者可以利用此漏洞完全控制受影响的网站,窃取敏感数据,安装后门,或将网站用于进一步的恶意活动。该漏洞影响从插件初始版本到 2.0.3.1 的所有版本。鉴于该插件用于批发业务的潜在客户管理,涉及的商业数据可能包括客户信息、订单数据和商业机密,一旦被攻击者利用,可能导致严重的商业损失和声誉损害。
该漏洞存在于 WooCommerce Wholesale Lead Capture 插件的文件上传处理逻辑中。插件在处理批发潜在客户的文件上传请求时,未对上传文件的类型、内容和扩展名进行充分的验证。具体来说,插件的某个端点(如 AJAX 处理器)直接接受用户上传的文件,并将其保存到可访问的目录中,而没有进行以下关键安全检查:1) 文件类型白名单验证;2) 文件扩展名验证;3) 文件内容(MIME类型)验证;4) 文件名随机化或清理。攻击者可以利用此漏洞上传包含恶意代码的 PHP 文件(如 webshell),然后通过直接访问上传的文件来执行任意系统命令。一旦攻击者获得代码执行能力,可以完全控制 WordPress 网站,包括访问数据库、修改内容、安装插件或获取管理员权限。攻击的利用过程相对简单,不需要特殊的认证或复杂的攻击技术,这使得该漏洞特别危险。