Overslaan en naar de inhoud gaan
CVE-2026-27540 in WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op WordPress-websites te plaatsen

Kritieke WooCommerce Wholesale Lead Capture-kwetsbaarheid wordt actief misbruikt

17 september 2026
Vincent Zeilmaker – Vservs B.V.

Een kritieke kwetsbaarheid in de WordPress-plugin WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op kwetsbare websites te plaatsen. De beveiligingsfout is geregistreerd als CVE-2026-27540 en maakt het mogelijk om zonder WordPress-account willekeurige bestanden naar de server te uploaden.

De kwetsbaarheid treft WooCommerce Wholesale Lead Capture tot en met versie 2.0.3.1. De beveiligingsfout is opgelost in versie 2.0.3.2.

Hoewel de kwetsbaarheid eerder in 2026 werd bekendgemaakt, is de situatie inmiddels aanzienlijk urgenter geworden. Beveiligingsonderzoekers melden actieve aanvallen waarbij CVE-2026-27540 daadwerkelijk wordt gebruikt om PHP-webshells op WordPress-websites te plaatsen.

Wat is CVE-2026-27540?

CVE-2026-27540 is een kritieke arbitrary file upload-kwetsbaarheid in de Wholesale Lead Capture Plugin for WooCommerce.

De plugin wordt gebruikt voor onder andere zakelijke en wholesale-registraties binnen WooCommerce. Onderdeel daarvan is functionaliteit waarmee bestanden via registratieformulieren kunnen worden aangeleverd.

Door onvoldoende controle van het bestandstype kan een niet-ingelogde aanvaller de uploadfunctionaliteit misbruiken om willekeurige bestanden naar de server te schrijven.

Daaronder vallen ook uitvoerbare PHP-bestanden.

Van file upload naar volledige WordPress-overname

Het kunnen uploaden van een PHP-bestand is aanzienlijk ernstiger dan een normale ongewenste bestandsupload.

Wanneer het geüploade bestand via de webserver bereikbaar en uitvoerbaar is, kan een aanvaller een PHP-webshell of andere backdoor plaatsen. Daarmee kan vervolgens code worden uitgevoerd binnen de rechten van het hostingaccount.

Een aanvaller kan daardoor onder andere:

  • WordPress-bestanden aanpassen;
  • malware en backdoors installeren;
  • databasegegevens en configuratiebestanden uitlezen;
  • WordPress-beheerders aanmaken of wijzigen;
  • bezoekers naar schadelijke websites doorsturen;
  • spam- of phishingpagina’s plaatsen;
  • de volledige WordPress-website overnemen.

Welke versies zijn kwetsbaar?

Kwetsbaar:

  • WooCommerce Wholesale Lead Capture 2.0.3.1 en ouder.

Beveiligd tegen CVE-2026-27540:

  • WooCommerce Wholesale Lead Capture 2.0.3.2 of nieuwer.

Controleer altijd de daadwerkelijk geïnstalleerde pluginversie. Het feit dat WordPress Core en WooCommerce zelf actueel zijn, betekent niet dat deze afzonderlijke premium plugin eveneens is bijgewerkt.

Wordt CVE-2026-27540 actief misbruikt?

Ja. Voor CVE-2026-27540 is actieve exploitatie waargenomen.

Beveiligingsonderzoekers melden dat aanvallers de kwetsbaarheid gebruiken om PHP-webshells op kwetsbare WordPress-installaties te uploaden.

Volgens actuele gegevens van Wordfence zijn sinds juni 2026 meer dan 100.000 exploitpogingen tegen deze kwetsbaarheid geblokkeerd.

Dit betekent dat beheerders van een kwetsbare installatie niet alleen moeten updaten. Omdat daadwerkelijke aanvallen plaatsvinden, moet ook worden gecontroleerd of de website mogelijk al is gecompromitteerd.

Wat moeten WordPress- en WooCommerce-beheerders nu doen?

  • Controleer direct of WooCommerce Wholesale Lead Capture is geïnstalleerd.
  • Controleer de volledige versienummering van de plugin.
  • Update versie 2.0.3.1 en ouder onmiddellijk naar 2.0.3.2 of nieuwer.
  • Verwijder of deactiveer de plugin wanneer een beveiligde versie niet kan worden geïnstalleerd.
  • Controleer de website op onbekende PHP-bestanden en andere recent aangemaakte bestanden.
  • Controleer WordPress op onbekende administratoraccounts.
  • Controleer webserverlogs op verdachte requests naar de uploadfunctionaliteit van de plugin.

Controle op mogelijke compromittering

Omdat CVE-2026-27540 actief wordt misbruikt, adviseren we kwetsbare installaties nadrukkelijk op tekenen van compromittering te controleren.

Controleer onder andere:

  • onbekende PHP-bestanden in uploadmappen;
  • PHP-, PHTML- en andere uitvoerbare bestanden onder wp-content/uploads;
  • recent gewijzigde WordPress Core-, plugin- en themabestanden;
  • onbekende WordPress-beheerders;
  • onverwachte wijzigingen in wp-config.php;
  • onbekende plugins en must-use plugins;
  • verdachte WordPress-cronjobs;
  • onverwachte uitgaande verbindingen vanaf de website;
  • spam, redirects of onbekende pagina’s die via de website worden aangeboden.

Controleer daarnaast de webserverlogs op requests naar de kwetsbare AJAX-uploadfunctionaliteit. De kwetsbaarheid bevindt zich in de handler wwlc_file_upload_handler.

Worden verdachte PHP-bestanden, onbekende beheerders of andere indicatoren van compromittering aangetroffen, dan is alleen het installeren van de update niet voldoende. De volledige WordPress-installatie en waar mogelijk ook de onderliggende hostingomgeving moeten dan worden onderzocht.

Vservs Managed WordPress

Bij Vservs Managed WordPress Hosting worden WordPress Core, plugins en themes technisch beheerd en gecontroleerd op updates en bekende beveiligingsrisico’s.

Kritieke kwetsbaarheden zoals CVE-2026-27540 laten zien waarom pluginbeheer niet alleen uit periodiek updaten bestaat. Wanneer actieve exploitatie wordt vastgesteld, zijn snelle patching, monitoring en indien nodig controle op compromittering essentieel.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.