Une faille critique non corrigée dans le plugin WooCommerce Wholesale Lead Capture expose des milliers de sites WordPress à des attaques par injection de webshells PHP, permettant aux pirates de prendre le contrôle total des plateformes ciblées. Selon les experts en sécurité, cette vulnérabilité, référencée CVE-2026-27540 (score CVSS 9,8), est activement exploitée depuis juin 2026.

Les attaquants exploitent une absence de validation des types de fichiers dans une action AJAX du plugin, baptisée wwlc_file_upload_handler. Cette faille permet à des utilisateurs non authentifiés d'uploader des fichiers arbitraires, dont des backdoors PHP, ouvrant la porte à une exécution de code à distance. Le plugin, utilisé par plus de 6 000 sites, a publié un correctif en février 2026 (version 2.0.3.2), mais de nombreuses installations restent vulnérables.
Données clés :
- Plus de 100 000 tentatives d'exploitation bloquées par Wordfence depuis juin 2026, dont 99 dans les dernières 24 heures.
- La vulnérabilité permet une exécution de code à distance non authentifiée, avec un risque de prise de contrôle complète du site.
- Le score EPSS (Exploit Prediction Scoring System) atteint 2,3 %, indiquant un risque élevé d'exploitation dans les prochains jours.
Un risque majeur pour les sites e-commerce africains
Pour les entreprises africaines utilisant WooCommerce, cette faille représente une menace directe pour la sécurité des données clients et la continuité des activités. Les sites vulnérables pourraient être transformés en relais de malware ou utilisés pour des attaques par phishing ciblant les utilisateurs locaux. Les experts recommandent une mise à jour immédiate vers la dernière version du plugin et une vérification des fichiers uploadés via des outils comme Wordfence.
La vérification de cette vulnérabilité a été confirmée via BNTIC CyberAlert, qui propose une fiche détaillée avec les dernières évolutions et recommandations.

Cette attaque s'inscrit dans une tendance croissante de ciblage des plugins tiers par les cybercriminels, exploitant des failles souvent méconnues des administrateurs. Les entreprises africaines, en pleine digitalisation de leurs services, doivent prioriser la sécurisation de leurs infrastructures web pour éviter des pertes financières et réputationnelles.
Passez à l'action avec BNTIC News :
BNTIC CyberAlert permet de rechercher les vulnérabilités, CVE et correctifs pour vos logiciels et plugins. Une vérification proactive réduit les risques d'exploitation.
À lire aussi : Forminator : une faille critique dans WordPress expose 600 000 sites à des attaques
Source : TechRadar
Sources et références
Sources consultées pour vérifier ce contenu :
- Third-party WooCommerce plugin hits WordPress sites with PHP backdoor abusing recently patched vulnerability TechRadar
- Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells The Hacker News
- Hackers target WordPress sites via third-party WooCommerce plugin BleepingComputer
- BNTIC CyberAlert
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !