image

Webwinkels aangevallen via kritiek uploadlek in WooCommerce-plug-in

dinsdag 15 september 2026, 10:55 door Redactie, 1 reacties

Webwinkels worden al maandenlang aangevallen via een kritieke uploadkwetsbaarheid in een plug-in genaamd WooCommerce Wholesale Lead Capture. Via het beveiligingslek (CVE-2026-27540) kan een ongeauthenticeerde aanvaller willekeurige bestanden naar de webserver uploaden en zo controle over de website krijgen. Dat meldt cybersecuritybedrijf Wordfence in een analyse. De kwetsbaarheid is verholpen in versie 2.0.3.2 van de plug-in. Het is onduidelijk hoeveel webshops nog een kwetsbare versie draaien.

WooCommerce is een plug-in om van WordPress-sites een webwinkel te maken. De plug-in is op meer dan zeven miljoen WordPress-sites geïnstalleerd. Voor WooCommerce zijn ook weer allerlei plug-ins beschikbaar, waaronder WooCommerce Wholesale Lead Capture. Meer dan zesduizend webwinkels maken gebruik van de plug-in. Via deze plug-in kunnen webwinkels door middel van zelfgemaakte registratieformulieren informatie over leads verzamelen. De formulieren bieden ook de mogelijkheid om bestanden te uploaden.

De functie binnen de plug-in die het uploaden van bestanden verwerkt is voor ongeauthenticeerde aanvallers toegankelijk. De plug-in controleert of geuploade bestanden wel op een lijst van toegestane bestandstypes staan. Zo is het bijvoorbeeld niet toegestaan om php-bestanden te uploaden. Deze lijst wordt echter niet in een configuratie aan de serverkant uitgelezen, maar in het request dat de plug-in ontvangt. De controle is daardoor afhankelijk van een waarde die de aanvaller opgeeft. Zo kan een aanvaller in zijn request aangeven dat php-bestanden wel zijn toegestaan, waarna die kunnen worden geupload.

Een aanvaller kan zodoende een php-webshell uploaden waarmee het mogelijk is om zelf admin-accounts aan te maken, data te stelen of de site volledig over te nemen. Misbruik van het probleem vindt sinds juni van dit jaar plaats. Wordfence stelt op basis van eigen data van de webapplicatie firewall die het biedt dat het meer dan honderdduizend aanvalspogingen heeft waargenomen. Vanwege het actieve misbruik worden beheerders opgeroepen de update te installeren en te controleren of hun site niet al is gehackt.

Reacties (1)
Vandaag, 12:24 door Apke
WordPress en ook andere CMS systemen werken dergelijke "problemen" in de hand. Een webdesigner maakt een site, plug-in voor dit, plug-in voor dat en kijk we hebben een mooie site.
Klant blij, rekening laag tot er een probleem in één van de plug-ins zit en blijkt dat er geen technisch onderhoud is afgesproken.

Helaas zie ik maar al te vaak dat site-bouwers grafisch veel kunnen, maar van techniek weinig afweten.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.