
CVE-2026-27540 trên plugin WooCommerce đang bị khai thác
CVE-2026-27540 cho phép tải tệp PHP lên website qua WooCommerce Wholesale Lead Capture mà không cần đăng nhập. Cập nhật plugin và rà dấu hiệu webshell ngay.
CVE-2026-27540 trên WooCommerce Wholesale Lead Capture đang bị khai thác để tải tệp PHP lên website mà không cần đăng nhập. Wordfence cho biết tường lửa của hãng đã chặn hơn 100.000 lượt thử khai thác. Nếu cửa hàng đang dùng plugin này ở phiên bản 2.0.3.1 trở xuống, hãy cập nhật ngay lên bản mới nhất; bản 2.0.3.2 là mốc đã sửa lỗi.
Đây là plugin trả phí dùng để tạo biểu mẫu đăng ký khách hàng bán buôn cho WooCommerce. Wordfence ước tính có khoảng 6.000 website cài đặt. Con số không lớn như các plugin phổ thông, nhưng kẻ tấn công đã chủ động quét và thử khai thác hàng loạt. Một plugin ít người nhớ tới vẫn có thể mở cửa sau rất to.
CVE-2026-27540 nguy hiểm như thế nào?
Lỗi thuộc nhóm tải tệp tùy ý không cần xác thực. Nói đơn giản, phần xử lý tệp của plugin đã tin vào danh sách loại tệp do phía gửi yêu cầu cung cấp. Kẻ tấn công có thể lợi dụng điểm này để đưa tệp PHP lên máy chủ. Nếu tệp chạy được, họ có thể cài webshell, tức một cửa điều khiển website qua trình duyệt, rồi tiếp tục sửa nội dung, lấy dữ liệu hoặc cài thêm mã độc.
NVD xác nhận các bản đến 2.0.3.1 bị ảnh hưởng. Lỗ hổng được công bố từ tháng 2/2026, nhưng báo cáo mới của Wordfence ngày 14/9 cho thấy nhiều website vẫn chưa cập nhật. Hãng ghi nhận các đợt tấn công tăng mạnh trong tháng 6, đầu tháng 7 và ngày 30/8, với tổng số lượt bị chặn đã vượt 100.000.
Đó là số yêu cầu mà riêng Wordfence quan sát được, không phải số website đã bị chiếm. Cũng không nên hiểu rằng cài Wordfence là có thể bỏ qua bản vá. Tường lửa giúp giảm rủi ro, còn cập nhật plugin mới xử lý nguyên nhân.
Cách xử lý CVE-2026-27540
- Kiểm tra đúng plugin. Tên cần tìm là WooCommerce Wholesale Lead Capture của Rymera Web Co, thuộc bộ Wholesale Suite. Đừng nhầm với WooCommerce lõi hay một plugin bán buôn khác.
- Cập nhật lên bản mới nhất. Nhật ký thay đổi của nhà phát triển ghi bản 2.0.3.2 có sửa lỗi bảo mật và gia cố thêm. Nếu giấy phép đã hết khiến cập nhật tự động không chạy, hãy tải bản hợp lệ từ tài khoản nhà cung cấp hoặc tạm vô hiệu hóa plugin cho đến khi xử lý xong.
- Sao lưu trước khi thay đổi, nhưng không dùng bản sao mới tạo để ghi đè bằng chứng nếu đang nghi website bị xâm nhập.
- Xóa bộ nhớ đệm và kiểm tra lại phiên bản sau cập nhật. Với nhiều website, nên dùng công cụ quản lý tập trung để tìm tất cả nơi đang cài plugin này.
Dấu hiệu cần rà soát ngay
Wordfence cho biết kẻ tấn công đã tải lên một webshell PHP có khả năng thu thập thông tin máy chủ và đưa thêm tệp vào website. Quản trị viên nên kiểm tra:
- tệp PHP mới hoặc không rõ nguồn gốc trong các thư mục upload;
- yêu cầu tới
/wp-admin/admin-ajax.phpcó hành độngwwlc_file_upload_handler; - tài khoản quản trị lạ, plugin mới xuất hiện hoặc tệp lõi bị sửa ngoài lịch bảo trì;
- kết nối ra ngoài, chuyển hướng quảng cáo, tác vụ theo lịch và mã JavaScript không do đội quản trị tạo.
Nếu phát hiện dấu hiệu bị cài cửa hậu, hãy đưa website vào chế độ ứng cứu, giữ log, đổi mật khẩu và khóa truy cập từ một máy sạch. Kiểm tra khóa bảo mật WordPress, tài khoản hosting, cơ sở dữ liệu và các website khác cùng máy chủ. Khôi phục từ bản sao lưu sạch thường an toàn hơn việc xóa đúng một tệp rồi cho rằng mọi chuyện đã xong.
Nguồn kiểm chứng
- Wordfence: hơn 100.000 lượt khai thác CVE-2026-27540 bị chặn.
- Wholesale Suite: changelog của WooCommerce Wholesale Lead Capture.
- NVD: hồ sơ CVE-2026-27540.
- BleepingComputer: chiến dịch tải webshell qua plugin WooCommerce.
Các cảnh báo mới khác được cập nhật tại chuyên mục Bảo mật. Với lỗi này, thứ tự hợp lý là cập nhật, kiểm tra dấu vết rồi mới thở phào.
