Webwinkels aangevallen via kritiek uploadlek in WooCommerce-plug-in

dinsdag, 15 september 2026 (11:09) - Security.NL

In dit artikel:

Cybersecuritybedrijf Wordfence waarschuwt voor actief misbruik van een kritieke uploadkwetsbaarheid in de WordPress-plug-in WooCommerce Wholesale Lead Capture. Het lek, geregistreerd als CVE-2026-27540, stelt ongeauthenticeerde aanvallers in staat willekeurige bestanden naar een webserver te uploaden en daarmee mogelijk een webshop over te nemen.

De plug-in wordt door meer dan zesduizend webwinkels gebruikt voor registratieformulieren waarmee leads informatie kunnen laten uploaden. De controle op toegestane bestandstypen blijkt echter afhankelijk van een waarde die de aanvaller zelf in het verzoek kan aanpassen. Daardoor kunnen ook PHP-bestanden, zoals een webshell, worden geplaatst. Aanvallers kunnen vervolgens bijvoorbeeld beheeraccounts aanmaken, gegevens stelen of de website volledig controleren.

Volgens Wordfence vindt misbruik sinds juni plaats en zijn meer dan honderdduizend aanvalspogingen waargenomen via zijn webapplicatiefirewall. Het probleem is opgelost in versie 2.0.3.2. Beheerders moeten de plug-in direct bijwerken en controleren of hun site al is gecompromitteerd. Het is niet bekend hoeveel webshops nog een kwetsbare versie gebruiken.

BEKIJK OOK:

Vandaag Inside: Johan Derksen over nominatie Thomas van Groningen voor Televizier-Ring Presentator: 'Als hij dit niet wint...'