Los administradores que utilicen WooCommerce Wholesale Lead Capture deben actualizar el plugin a la versión 2.0.3.2 cuanto antes. Wordfence ha alertado de que atacantes están explotando activamente una vulnerabilidad crítica que afecta a la versión 2.0.3.1 y a todas las anteriores, y que puede acabar con el control completo de una tienda WordPress.
El fallo, identificado como CVE-2026-27540 y con una puntuación CVSS de 9,8 sobre 10, permite subir archivos de forma arbitraria sin necesidad de iniciar sesión. Según Wordfence, su cortafuegos ha bloqueado más de 100.000 intentos desde que la vulnerabilidad se hizo pública. Esa cifra refleja ataques detenidos por su red, no el número de webs comprometidas.
Una subida de archivos que puede convertirse en control remoto
La vulnerabilidad está en una acción AJAX —un mecanismo con el que una web intercambia datos con el servidor sin recargar la página— accesible para visitantes no autenticados. Un atacante puede manipular la lista de extensiones permitidas y subir un archivo PHP.
Un archivo de este tipo puede ser una web shell: una puerta trasera que permite ejecutar órdenes en el servidor desde un navegador. Si la carga tiene éxito, el atacante podría ejecutar código remotamente y tomar el control del sitio, con acceso potencial a sus datos, configuración y contenido.
Wordfence sitúa picos de actividad bloqueada entre el 4 y el 17 de junio, el 1 de julio y el 30 de agosto de 2026. Por tanto, la actividad maliciosa se remonta a varios meses; lo reciente es la alerta pública que documenta la explotación y sus indicadores.
Qué revisar después de actualizar
Instalar la versión corregida cierra la vía conocida, pero no elimina por sí sola una posible intrusión previa. Además de actualizar, conviene revisar la presencia de archivos PHP inesperados, especialmente dentro de directorios destinados a subidas, y buscar solicitudes sospechosas dirigidas a la acción de carga vulnerable.
Las tiendas que no usen este plugin no están afectadas por esta CVE. El caso vuelve a poner el foco en los complementos de comercio electrónico, poco después de que Adobe corrigiera una vulnerabilidad crítica explotada en Commerce y Magento, aunque se trata de productos y fallos distintos.








