Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Risiko Unggah Berkas Sembarangan di WordPress
  • Teknologi

Risiko Unggah Berkas Sembarangan di WordPress

2 min read
Risiko Unggah Berkas Sembarangan di WordPress

Image credit: Magnific

Risiko Unggah Berkas Sembarangan di WordPress – Para pelaku kejahatan siber dilaporkan tengah aktif mengeksploitasi kerentanan kritis pada plugin premium WordPress, WooCommerce Wholesale Lead Capture, guna mengunggah webshell PHP berbahaya.

Celah keamanan yang dilacak dengan nomor CVE-2026-27540 ini memengaruhi plugin versi 2.0.3.1 dan yang lebih lama, serta pertama kali ditemukan oleh peneliti keamanan.

Kerentanan ini dikategorikan sebagai unauthenticated arbitrary file-upload, artinya penyerang tanpa hak akses masuk (unauthenticated) dapat mengeksploitasinya untuk mengunggah berkas PHP.

Dan mengeksekusi kode dari jarak jauh, yang berpotensi berujung pada pengambilalihan total situs web (complete site compromise).

Baca juga: LandFall Ancaman Spyware Canggih di WhatsApp

Tinjauan Teknis Celah Keamanan

Dari sudut pandang teknis, celah ini timbul akibat tereksposnya tindakan AJAX tanpa autentikasi bernama wwlc_file_upload_handler.

  • Manipulasi Parameter: Tindakan tersebut memeriksa ekstensi berkas berdasarkan daftar izin (allowlist) yang dikirimkan melalui parameter permintaan file_settings yang dapat dikendalikan oleh pengguna.
  • Penyisipan Ekstensi Berbahaya: Penyerang dapat memanipulasi parameter ini untuk menambahkan ekstensi .php ke dalam jenis berkas yang diizinkan, sehingga plugin secara keliru menerima unggahan berkas eksekusi PHP.

Meskipun pengembang telah merilis perbaikan melalui versi 2.0.3.2 pada 20 Februari lalu, peneliti melaporkan bahwa firewall mereka telah memblokir lebih dari 100.000 upaya serangan.

Lonjakan aktivitas eksploitasi tercatat terjadi pada periode 4–17 Juni, 1 Juli, serta 30 Agustus, menunjukkan eksploitasi besar-besar sedang dilakukan oleh para peretas.

Dalam praktiknya, peretas mengirimkan permintaan ke tindakan AJAX wwlc_file_upload_handler dengan menyertakan parameter file_settings palsu beserta berkas berformat .php.

Berkas webshell yang berhasil diunggah tidak hanya berfungsi melakukan pengintaian (reconnaissance) terhadap detail inang, tetapi juga menyediakan formulir unggah berbasis peramban untuk memasukkan muatan jahat tambahan ke dalam server.

Baca juga: Phising AI Canggih Quantum Route Redirect

Langkah Mitigasi dan Pemulihan Sistem

Mengingat tingginya volume serangan yang memanfaatkan IP ofensif tertentu, pengelola situs web WordPress yang menggunakan plugin tersebut harus segera mengambil tindakan pengamanan berikut:

  1. Lakukan pembaruan plugin WooCommerce Wholesale Lead Capture ke versi 2.0.3.2 atau yang lebih baru yang telah menambal celah keamanan ini.
  2. Periksa direktori penyimpanan berkas untuk mendeteksi keberadaan file PHP yang mencurigakan, tidak dikenal, atau baru saja dibuat.
  3. Telusuri catatan akses server (access logs) untuk mencari permintaan mencurigakan yang mengarah ke /wp-admin/admin-ajax.php dengan pemanggilan fungsi wwlc_file_upload_handler.
  4. Periksa daftar pengguna administrator situs dan segera hapus akun asing atau tidak dikenal yang berpotensi ditambahkan oleh penyerang sebagai mekanisme persistensi.
  5. Langkah penanganan terbaik adalah memulihkan situs web dari cadangan data bersih yang aman.

 

 

Baca artikel lainnya: 

  • Memanfaatkan AI Melawan Ancaman berbasis AI
  • Kartel Hacker dan Kerugian Miliaran Rupiah
  • Penipuan Berbagi Layar WhatsApp
  • Jebakan Email Makin Canggih Berkat AI
  • Taktik 48 Menit Melawan Hacker
  • IoT Murah Gerbang Botnet ke Jaringan Anda
  • IP Dirgantara dalam Bidikan Siber
  • Jebakan Tanda Tangan Phising Docusign
  • Tahun Depan Serangan Berbasis Identitas Melonjak
  • Waspada! Mirai Cs Intai Server PHP dan Cloud
  • Kunci Lindungi Web dari Crawler AI Jahat

 

 

Sumber berita:

 

WeLiveSecurity

 

Post navigation

Previous Benteng Gamer Cilik: Main Asyik Tanpa Panik
Next Ancaman Senyap BambooToken pada Windows dan Linux

artikel terkini

Panduan Praktis Melindungi Diri di Ruang Digital Panduan Praktis Melindungi Diri di Ruang Digital

Panduan Praktis Melindungi Diri di Ruang Digital

October 7, 2026
Ancaman Baru Incar Nasabah Perbankan Digital Ancaman Baru Incar Nasabah Perbankan Digital

Ancaman Baru Incar Nasabah Perbankan Digital

October 7, 2026
Kejahatan Seks Siber & Kekerasan Berbasis Gender Online Kejahatan Seks Siber & Kekerasan Berbasis Gender Online

Kejahatan Seks Siber & Kekerasan Berbasis Gender Online

October 7, 2026
Email Phising di Era AI Makin Semakin Sulit Dilawan Email Phising di Era AI Makin Semakin Sulit Dilawan

Email Phising di Era AI Makin Semakin Sulit Dilawan

October 6, 2026
Menghadapi Ancaman Siber Berbasis AI dengan ESET PROTECT Menghadapi Ancaman Siber Berbasis AI dengan ESET PROTECT

Menghadapi Ancaman Siber Berbasis AI dengan ESET PROTECT

October 2, 2026
Risiko Keamanan Kredensial yang Ditinggalkan di GitHub Risiko Keamanan Kredensial yang Ditinggalkan di GitHub

Risiko Keamanan Kredensial yang Ditinggalkan di GitHub

October 2, 2026
Serangan Canggih Incar Perangkat iPhone dan Mac Serangan Canggih Incar Perangkat iPhone dan Mac

Serangan Canggih Incar Perangkat iPhone dan Mac

October 2, 2026
Prediksi CPU Dimanipulasi untuk Curi Password Linux Prediksi CPU Dimanipulasi untuk Curi Password Linux

Prediksi CPU Dimanipulasi untuk Curi Password Linux

October 1, 2026

Lainnya

Panduan Praktis Melindungi Diri di Ruang Digital Panduan Praktis Melindungi Diri di Ruang Digital
3 min read
  • Edukasi
  • Sektor Personal

Panduan Praktis Melindungi Diri di Ruang Digital

October 7, 2026
Ancaman Baru Incar Nasabah Perbankan Digital Ancaman Baru Incar Nasabah Perbankan Digital
3 min read
  • Teknologi

Ancaman Baru Incar Nasabah Perbankan Digital

October 7, 2026
Kejahatan Seks Siber & Kekerasan Berbasis Gender Online Kejahatan Seks Siber & Kekerasan Berbasis Gender Online
3 min read
  • Sektor Personal
  • Teknologi

Kejahatan Seks Siber & Kekerasan Berbasis Gender Online

October 7, 2026
Email Phising di Era AI Makin Semakin Sulit Dilawan Email Phising di Era AI Makin Semakin Sulit Dilawan
5 min read
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi

Email Phising di Era AI Makin Semakin Sulit Dilawan

October 6, 2026
PROSPERITA IT News | DarkNews by AF themes.