Akhir-akhir ini, terdapat kerentanan kritis pada salah satu plugin populer di WooCommerce, yaitu Wholesale Lead Capture Plugin. Para ahli keamanan telah memperingatkan bahwa kerentanan ini sedang dieksploitasi secara aktif untuk mengunggah malware dan bahkan dapat menguasai seluruh situs web.
Plugin ini berguna untuk mendaftarkan dan memfasilitasi onboarding pelanggan grosir dan B2B. Fitur-fitur yang ditawarkan memungkinkan bisnis untuk mengumpulkan informasi perusahaan, meninjau aplikasi, menetapkan peran pengguna grosir, serta mengotomatiskan email pendaftaran dan onboarding.
Plugin ini adalah premium, dengan harga berkisar antara $99 hingga $600, dan menurut data di halaman toko WordPress, sudah lebih dari 20.000 instalasi aktif.
Kerentanan yang terjadi berasal dari kesalahan dalam mengizinkan unggahan file tanpa autentikasi. Artinya, pihak tidak berwenang dapat mengunggah file sembarangan, termasuk PHP webshell dan kode eksekusi yang dapat menyebabkan penguasaan situs. Kerentanan ini diidentifikasi sebagai CVE-2026-27540 dengan skor keparahan 9.0 dari 10, menandakan ancaman yang serius.
Versi yang terpengaruh antara lain 2.0.3.1 dan versi sebelumnya. Patch yang diharapkan untuk mengatasi masalah ini telah dirilis sejak 20 Februari 2026, yaitu versi 2.0.3.2. Namun, menurut Defiant, penyedia firewall aplikasi web Wordfence, lebih dari 100.000 serangan telah berhasil mereka blok. Ada dua lonjakan serangan yang tercatat, yaitu antara 4 hingga 17 Juni dan antara 1 Juli hingga 30 Agustus.
Dalam insiden ini, sebagian besar serangan berfokus pada unggahan webshell untuk melakukan pengintaian, sepertinya para penyerang ingin memetakan situasi sebelum mengeluarkan malware yang lebih berbahaya. Para peneliti juga menemukan bahwa “file shell.php yang diunggah adalah PHP webshell yang melaporkan detail host dan menyediakan formulir unggahan berbasis browser untuk menulis file jahat tambahan ke situs.”
Jika bisnis Anda menggunakan plugin ini, sangat disarankan untuk segera memperbarui ke versi terbaru serta memeriksa direktori unggahan untuk mencari file PHP yang tidak diinginkan atau baru dibuat. Keamanan situs web Anda adalah hal yang sangat penting, jadi jangan anggap remeh kerentanan ini.

