2026-09-16
Se ha detectado una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead Capture que permite a los atacantes comprometer sitios WordPress y tomar el control total del servidor. El fallo, identificado como CVE-2026-27540 y con una valoración de 9.8 (máxima gravedad), permite la subida de archivos de forma arbitraria sin autenticación, lo que facilita la instalación de una 'web shell' PHP (un tipo de código que permite ejecutar comandos de forma remota) para controlar el sistema.
El problema afecta a las versiones 2.0.3.1 y anteriores de este plugin. Aunque el desarrollador lanzó la versión 2.0.3.2 el 20 de febrero de 2026 para corregir este error, se ha observado que muchos sitios web todavía no han aplicado la actualización, quedando expuestos a ataques reales.
La explotación técnica ocurre a través de una función llamada 'wwlc_file_upload_handler', la cual puede ser manipulada por un atacante para colar archivos con extensión .php en lugar de archivos permitidos. Desde junio de 2026, se han registrado más de 100.000 intentos de ataque, con picos de actividad detectados en junio, julio y agosto, lo que demuestra que se trata de campañas automatizadas que buscan sitios vulnerables por todo el internet.
Para mitigar el riesgo, es urgente actualizar el plugin a la versión 2.0.3.2 o una superior. Si no es posible actualizar de inmediato, se recomienda desactivar o eliminar el plugin por completo. También es necesario revisar la carpeta 'wp-content/uploads' en busca de archivos .php sospechosos y auditar las peticiones al archivo 'admin-ajax.php' para detectar comportamientos inusuales.
Qué significa para una pyme colombiana y cucuteña: Si usted tiene una tienda virtual en WordPress que usa el plugin 'WooCommerce Wholesale Lead Capture', debe actualizarlo a la versión 2.0.3.2 de inmediato. Si no puede actualizarlo hoy mismo, desactive el plugin para evitar que un desconocido tome el control de su servidor y robe su información o la de sus clientes. Revise que en su carpeta de imágenes (uploads) no aparezcan archivos que terminen en '.php', ya que esto es señal de que ya entraron a su sistema.