Image credit: Magnific
Risiko Unggah Berkas Sembarangan di WordPress – Para pelaku kejahatan siber dilaporkan tengah aktif mengeksploitasi kerentanan kritis pada plugin premium WordPress, WooCommerce Wholesale Lead Capture, guna mengunggah webshell PHP berbahaya.
Celah keamanan yang dilacak dengan nomor CVE-2026-27540 ini memengaruhi plugin versi 2.0.3.1 dan yang lebih lama, serta pertama kali ditemukan oleh peneliti keamanan.
Kerentanan ini dikategorikan sebagai unauthenticated arbitrary file-upload, artinya penyerang tanpa hak akses masuk (unauthenticated) dapat mengeksploitasinya untuk mengunggah berkas PHP.
Dan mengeksekusi kode dari jarak jauh, yang berpotensi berujung pada pengambilalihan total situs web (complete site compromise).
Baca juga: LandFall Ancaman Spyware Canggih di WhatsApp
Tinjauan Teknis Celah Keamanan
Dari sudut pandang teknis, celah ini timbul akibat tereksposnya tindakan AJAX tanpa autentikasi bernama wwlc_file_upload_handler.
- Manipulasi Parameter: Tindakan tersebut memeriksa ekstensi berkas berdasarkan daftar izin (allowlist) yang dikirimkan melalui parameter permintaan file_settings yang dapat dikendalikan oleh pengguna.
- Penyisipan Ekstensi Berbahaya: Penyerang dapat memanipulasi parameter ini untuk menambahkan ekstensi .php ke dalam jenis berkas yang diizinkan, sehingga plugin secara keliru menerima unggahan berkas eksekusi PHP.
Meskipun pengembang telah merilis perbaikan melalui versi 2.0.3.2 pada 20 Februari lalu, peneliti melaporkan bahwa firewall mereka telah memblokir lebih dari 100.000 upaya serangan.
Lonjakan aktivitas eksploitasi tercatat terjadi pada periode 4–17 Juni, 1 Juli, serta 30 Agustus, menunjukkan eksploitasi besar-besar sedang dilakukan oleh para peretas.
Dalam praktiknya, peretas mengirimkan permintaan ke tindakan AJAX wwlc_file_upload_handler dengan menyertakan parameter file_settings palsu beserta berkas berformat .php.
Berkas webshell yang berhasil diunggah tidak hanya berfungsi melakukan pengintaian (reconnaissance) terhadap detail inang, tetapi juga menyediakan formulir unggah berbasis peramban untuk memasukkan muatan jahat tambahan ke dalam server.
Baca juga: Phising AI Canggih Quantum Route Redirect
Langkah Mitigasi dan Pemulihan Sistem
Mengingat tingginya volume serangan yang memanfaatkan IP ofensif tertentu, pengelola situs web WordPress yang menggunakan plugin tersebut harus segera mengambil tindakan pengamanan berikut:
- Lakukan pembaruan plugin WooCommerce Wholesale Lead Capture ke versi 2.0.3.2 atau yang lebih baru yang telah menambal celah keamanan ini.
- Periksa direktori penyimpanan berkas untuk mendeteksi keberadaan file PHP yang mencurigakan, tidak dikenal, atau baru saja dibuat.
- Telusuri catatan akses server (access logs) untuk mencari permintaan mencurigakan yang mengarah ke /wp-admin/admin-ajax.php dengan pemanggilan fungsi wwlc_file_upload_handler.
- Periksa daftar pengguna administrator situs dan segera hapus akun asing atau tidak dikenal yang berpotensi ditambahkan oleh penyerang sebagai mekanisme persistensi.
- Langkah penanganan terbaik adalah memulihkan situs web dari cadangan data bersih yang aman.
Baca artikel lainnya:
- Memanfaatkan AI Melawan Ancaman berbasis AI
- Kartel Hacker dan Kerugian Miliaran Rupiah
- Penipuan Berbagi Layar WhatsApp
- Jebakan Email Makin Canggih Berkat AI
- Taktik 48 Menit Melawan Hacker
- IoT Murah Gerbang Botnet ke Jaringan Anda
- IP Dirgantara dalam Bidikan Siber
- Jebakan Tanda Tangan Phising Docusign
- Tahun Depan Serangan Berbasis Identitas Melonjak
- Waspada! Mirai Cs Intai Server PHP dan Cloud
- Kunci Lindungi Web dari Crawler AI Jahat
Sumber berita: