Kritiek lek in WooCommerce-plugin Wholesale Lead Capture actief misbruikt
Aanvallers misbruiken een kritiek lek (CVSS 9,8) in de WooCommerce-plugin Wholesale Lead Capture om zonder account PHP-backdoors te uploaden. Wordfence blokkeerde al meer dan 100.000 aanvallen.
Aanvallers misbruiken op dit moment actief een kritiek beveiligingslek in WooCommerce Wholesale Lead Capture, een betaalde WordPress-plugin voor het verzamelen van groothandelsleads die op meer dan 6.000 websites draait. Dat meldt The Hacker News op basis van onderzoek van Wordfence. Het lek, geregistreerd als CVE-2026-27540, heeft een CVSS-score van 9,8 op een schaal tot 10 en laat een aanvaller zonder inloggegevens kwaadaardige bestanden uploaden naar een kwetsbare webshop.
Hoe de aanval werkt
De kwetsbaarheid zit in een AJAX-functie van de plugin die openstaat voor bezoekers zonder account, genaamd wwlc_file_upload_handler. Die functie controleert of een geüpload bestand op een toegestane lijst met bestandstypen staat, maar die lijst wordt aangeleverd via een parameter die de bezoeker zelf meestuurt. Door die parameter te manipuleren kan een aanvaller de controle omzeilen en een PHP-bestand uploaden dat als webshell dient, meldt Wordfence. Vanaf dat moment heeft de aanvaller een permanente achterdeur naar de server en kan die extra schadelijke code plaatsen, gegevens stelen of de hele webshop overnemen. Voor de aanval is geen enkele handeling van een medewerker of klant nodig. Naast dit lek staat in dezelfde kwetsbare versies van de plugin ook een tweede fout geregistreerd, CVE-2026-27542, waarmee een aanvaller op vergelijkbare wijze extra rechten op de website kan bemachtigen. Beide fouten zijn met versie 2.0.3.2 verholpen.
Al maanden actief misbruikt
De ontwikkelaar van de plugin bracht de patch, versie 2.0.3.2, al op 20 februari 2026 uit. Toch loopt de exploitatie sindsdien door. Wordfence, dat de aanvalspogingen blokkeert via de eigen firewall, meldt sinds juni 2026 meer dan 100.000 pogingen te hebben tegengehouden om het lek te misbruiken. Er waren duidelijke pieken in de aanvalsactiviteit tussen 4 en 17 juni, en opnieuw op 1 juli en 30 augustus, aldus Wordfence via BleepingComputer en The Hacker News. Dat een patch al zo lang beschikbaar is en het misbruik toch aanhoudt, laat zien dat een groot deel van de ruim 6.000 sites met deze plugin nog altijd een verouderde versie draait.
Wat dit betekent voor jouw webshop
Gebruikt jouw WooCommerce-webshop de plugin Wholesale Lead Capture om groothandelklanten of zakelijke leads te verzamelen, controleer dan meteen in het WordPress-dashboard onder Plugins welke versie er actief is. Alles onder 2.0.3.2 moet per direct worden bijgewerkt. Kijk daarnaast in de bestandsstructuur van de plugin en in de map met uploads naar onbekende PHP-bestanden, zeker als de site de afgelopen maanden niet is bijgewerkt. Een webshell valt niet altijd op: hij hoeft geen zichtbare schade aan te richten om toch dagenlang toegang te geven aan een aanvaller. Twijfel je of jouw webshop al gecompromitteerd is, controleer dan ook of er onlangs nieuwe beheerdersaccounts zijn aangemaakt en vergelijk een recente back-up met de huidige bestanden op de server. Zo'n vergelijking legt vreemde, nieuwe bestanden vaak snel bloot.
Dit is opnieuw een voorbeeld van een kleinere, minder bekende plugin die als los onderdeel van een webshop wordt geïnstalleerd en daardoor makkelijk buiten het reguliere onderhoud valt. Eerder schreef Infotrends al over een vergelijkbaar risico bij de beveiligingsupdate voor WooCommerce Subscriptions en de Stripe-plugin. Het patroon is telkens hetzelfde: hoe meer plugins een webshop gebruikt, hoe groter de kans dat er ergens eentje wordt vergeten.
Wil je niet zelf bijhouden welke plugins in jouw webshop een update nodig hebben? De dienst website-onderhoud en beheer van Infotrends controleert en update WordPress- en WooCommerce-plugins structureel, zodat een lek als dit niet maandenlang open blijft staan. Meer actueel beveiligingsnieuws voor ondernemers vind je op onze nieuwspagina.
Bronnen: The Hacker News en BleepingComputer.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken
