کمیته رکن چهارم– مهاجمان در حال سوءاستفاده از یک آسیبپذیری بحرانی در افزونه WooCommerce Wholesale Lead Capture هستند؛ نقصی که میتواند به بارگذاری فایل مخرب و تصرف کامل سایت وردپرسی منجر شود.
به گزارش کمیته رکن چهارم، این نقص با شناسه CVE-2026-27540 و امتیاز CVSS 9.8، همه نسخههای ۲.۰.۳.۱ و قدیمیتر را تحت تأثیر قرار میدهد. مهاجم بدون ورود به سایت میتواند محدودیت نوع فایل را دور بزند و فایل اجرایی PHP را روی سرور بارگذاری کند.
شرکت Wordfence در گزارش ۱۴ September 2026 اعلام کرد دیواره آتش این شرکت بیش از ۱۰۰ هزار تلاش برای بهرهبرداری از این نقص را مسدود کرده است. این آمار تعداد تلاشهاست و به معنی تأیید همین تعداد سایت قربانی نیست.
نسخه ۲.۰.۳.۲ مشکل را برطرف کرده است. مدیران سایت باید افزونه را فوراً بهروزرسانی کنند و پوشه uploads را برای فایلهای PHP ناشناس یا تازهساختهشده، حسابهای مدیریتی ناشناس و نشانههای دسترسی غیرمجاز بررسی کنند.
منبع: Wordfence



