文章总结: WooCommerce批发潜客捕获插件存在严重任意文件上传漏洞,影响2.0.3.1及以下版本,约6000个网站受影响。攻击者可未经身份验证上传Webshell并控制服务器,Wordfence已拦截超10万次利用尝试。建议管理员立即升级至2.0.3.2版本,检查可疑PHP文件及服务器日志。 综合评分: 88 文章分类: 漏洞分析,应急响应,漏洞预警,WEB安全
WooCommerce批发潜客捕获插件漏洞遭在野利用
sec随谈 sec随谈
sec随谈
2026年9月15日 09:45 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁行为者正在主动利用WooCommerce批发潜客捕获插件中的一个严重漏洞,受影响网站数量达数千个。该漏洞允许未经身份验证的远程攻击者上传任意PHP脚本并夺取服务器控制权。管理员必须立即更新插件,以阻止正在进行的恶意入侵攻击。
为何此威胁值得重视
据估计,约6000个WordPress网站正在运行此商业扩展插件。许多B2B商家依赖该工具注册潜在批发买家,因此该软件中存在的安全缺陷会对商家运营造成严重危害。若攻击者入侵服务器,可访问私人客户记录和财务数据,还可在结账页面注入支付窃取程序或劫持管理员权限。Wordfence确认了强烈的威胁活动,指出”Wordfence防火墙已拦截超过10万次针对该漏洞的利用尝试”。
攻击原理
该安全问题源于文件上传过程中缺少服务端输入验证。具体而言,软件暴露了一个名为wwlc_file_upload_handler的公开AJAX端点来处理注册附件,未经身份验证的访客可直接从网络访问该处理程序。
官方公告解释称:”WooCommerce WordPress批发潜客捕获插件由于在2.0.3.1及以下所有版本中缺少文件类型验证,存在任意文件上传漏洞。”
在执行过程中,处理程序尝试根据允许列表限制文件扩展名,但软件直接从用户提供的请求参数而非可信服务器配置中提取该允许列表。研究人员解释称:”由于检查依赖于这个攻击者可控的值,未经身份验证的攻击者只需在自己的允许文件类型列表中加入php,即可绕过限制并上传.php扩展名的文件。”因此,远程攻击者可提供包含可执行扩展名的伪造参数,同时上传Webshell脚本。
受影响版本
该严重漏洞影响2.0.3.1及以下所有软件版本。研究人员已确认多个托管服务提供商存在在野利用案例,相关技术分析和请求样本也已在网上广泛流传。
补丁与缓解措施
网店运营者必须立即升级网站以保护系统安全。开发团队已通过发布2.0.3.2版本修复了该问题,管理员应立即安装更新后的插件。
此外,安全团队必须检查网站目录中是否存在陌生的PHP文件,重点排查标准上传目录中的可疑脚本(如shell.php)。最后,团队还应检查Web服务器访问日志,排查对存在漏洞的AJAX处理程序的重复调用。
参考链接:
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale-lead-capture-plugin/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《WooCommerce批发潜客捕获插件漏洞遭在野利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论