
Kritieke WooCommerce Wholesale Lead Capture-kwetsbaarheid wordt actief misbruikt
Een kritieke kwetsbaarheid in de WordPress-plugin WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op kwetsbare websites te plaatsen. De beveiligingsfout is geregistreerd als CVE-2026-27540 en maakt het mogelijk om zonder WordPress-account willekeurige bestanden naar de server te uploaden.
De kwetsbaarheid treft WooCommerce Wholesale Lead Capture tot en met versie 2.0.3.1. De beveiligingsfout is opgelost in versie 2.0.3.2.
Hoewel de kwetsbaarheid eerder in 2026 werd bekendgemaakt, is de situatie inmiddels aanzienlijk urgenter geworden. Beveiligingsonderzoekers melden actieve aanvallen waarbij CVE-2026-27540 daadwerkelijk wordt gebruikt om PHP-webshells op WordPress-websites te plaatsen.
Wat is CVE-2026-27540?
CVE-2026-27540 is een kritieke arbitrary file upload-kwetsbaarheid in de Wholesale Lead Capture Plugin for WooCommerce.
De plugin wordt gebruikt voor onder andere zakelijke en wholesale-registraties binnen WooCommerce. Onderdeel daarvan is functionaliteit waarmee bestanden via registratieformulieren kunnen worden aangeleverd.
Door onvoldoende controle van het bestandstype kan een niet-ingelogde aanvaller de uploadfunctionaliteit misbruiken om willekeurige bestanden naar de server te schrijven.
Daaronder vallen ook uitvoerbare PHP-bestanden.
Van file upload naar volledige WordPress-overname
Het kunnen uploaden van een PHP-bestand is aanzienlijk ernstiger dan een normale ongewenste bestandsupload.
Wanneer het geüploade bestand via de webserver bereikbaar en uitvoerbaar is, kan een aanvaller een PHP-webshell of andere backdoor plaatsen. Daarmee kan vervolgens code worden uitgevoerd binnen de rechten van het hostingaccount.
Een aanvaller kan daardoor onder andere:
- WordPress-bestanden aanpassen;
- malware en backdoors installeren;
- databasegegevens en configuratiebestanden uitlezen;
- WordPress-beheerders aanmaken of wijzigen;
- bezoekers naar schadelijke websites doorsturen;
- spam- of phishingpagina’s plaatsen;
- de volledige WordPress-website overnemen.
Welke versies zijn kwetsbaar?
Kwetsbaar:
- WooCommerce Wholesale Lead Capture 2.0.3.1 en ouder.
Beveiligd tegen CVE-2026-27540:
- WooCommerce Wholesale Lead Capture 2.0.3.2 of nieuwer.
Controleer altijd de daadwerkelijk geïnstalleerde pluginversie. Het feit dat WordPress Core en WooCommerce zelf actueel zijn, betekent niet dat deze afzonderlijke premium plugin eveneens is bijgewerkt.
Wordt CVE-2026-27540 actief misbruikt?
Ja. Voor CVE-2026-27540 is actieve exploitatie waargenomen.
Beveiligingsonderzoekers melden dat aanvallers de kwetsbaarheid gebruiken om PHP-webshells op kwetsbare WordPress-installaties te uploaden.
Volgens actuele gegevens van Wordfence zijn sinds juni 2026 meer dan 100.000 exploitpogingen tegen deze kwetsbaarheid geblokkeerd.
Dit betekent dat beheerders van een kwetsbare installatie niet alleen moeten updaten. Omdat daadwerkelijke aanvallen plaatsvinden, moet ook worden gecontroleerd of de website mogelijk al is gecompromitteerd.
Wat moeten WordPress- en WooCommerce-beheerders nu doen?
- Controleer direct of WooCommerce Wholesale Lead Capture is geïnstalleerd.
- Controleer de volledige versienummering van de plugin.
- Update versie 2.0.3.1 en ouder onmiddellijk naar 2.0.3.2 of nieuwer.
- Verwijder of deactiveer de plugin wanneer een beveiligde versie niet kan worden geïnstalleerd.
- Controleer de website op onbekende PHP-bestanden en andere recent aangemaakte bestanden.
- Controleer WordPress op onbekende administratoraccounts.
- Controleer webserverlogs op verdachte requests naar de uploadfunctionaliteit van de plugin.
Controle op mogelijke compromittering
Omdat CVE-2026-27540 actief wordt misbruikt, adviseren we kwetsbare installaties nadrukkelijk op tekenen van compromittering te controleren.
Controleer onder andere:
- onbekende PHP-bestanden in uploadmappen;
- PHP-, PHTML- en andere uitvoerbare bestanden onder
wp-content/uploads; - recent gewijzigde WordPress Core-, plugin- en themabestanden;
- onbekende WordPress-beheerders;
- onverwachte wijzigingen in
wp-config.php; - onbekende plugins en must-use plugins;
- verdachte WordPress-cronjobs;
- onverwachte uitgaande verbindingen vanaf de website;
- spam, redirects of onbekende pagina’s die via de website worden aangeboden.
Controleer daarnaast de webserverlogs op requests naar de kwetsbare AJAX-uploadfunctionaliteit. De kwetsbaarheid bevindt zich in de handler wwlc_file_upload_handler.
Worden verdachte PHP-bestanden, onbekende beheerders of andere indicatoren van compromittering aangetroffen, dan is alleen het installeren van de update niet voldoende. De volledige WordPress-installatie en waar mogelijk ook de onderliggende hostingomgeving moeten dan worden onderzocht.
Vservs Managed WordPress
Bij Vservs Managed WordPress Hosting worden WordPress Core, plugins en themes technisch beheerd en gecontroleerd op updates en bekende beveiligingsrisico’s.
Kritieke kwetsbaarheden zoals CVE-2026-27540 laten zien waarom pluginbeheer niet alleen uit periodiek updaten bestaat. Wanneer actieve exploitatie wordt vastgesteld, zijn snelle patching, monitoring en indien nodig controle op compromittering essentieel.

