WooCommerce Wholesale Lead Capture-lek actief misbruikt: 100.000+ aanvallen op CVE-2026-27540

In de WooCommerce-plugin Wholesale Lead Capture van Rymera Web Co zijn twee kritieke kwetsbaarheden ontdekt die allebei zonder inloggen te misbruiken zijn. De belangrijkste, geregistreerd als CVE-2026-27540, laat een aanvaller een kwaadaardig bestand — bijvoorbeeld een PHP-webshell — rechtstreeks naar je server uploaden. Patchstack geeft dit lek een CVSS-score van 9.0 (kritiek). De plugin wordt gebruikt op naar schatting 6.000 actieve webshops die B2B-groothandelaanvragen via WooCommerce afhandelen.

Update: Wordfence meldt dat de firewall sinds de publicatie van het lek in maart 2026 al meer dan 100.000 aanvalspogingen heeft geblokkeerd. Dit is dus geen theoretisch risico — geautomatiseerde scanners zoeken op dit moment actief naar webshops die deze plugin nog in een kwetsbare versie draaien.

In het kort

  • Kwetsbaarheid: CVE-2026-27540, ongeauthenticeerde arbitrary file upload → mogelijke volledige serverovername
  • Risico: CVSS 9.0 (Patchstack) — kritiek
  • Geraakt: WooCommerce Wholesale Lead Capture t/m versie 2.0.3.1, op naar schatting 6.000 webshops
  • Bonus-risico: dezelfde plugin bevat ook CVE-2026-27542, een privilege-escalatielek (CVSS 9.8) waarmee een aanvaller in één verzoek een eigen beheerdersaccount aanmaakt
  • Oplossing: update naar versie 2.0.3.2 of hoger — dicht beide lekken tegelijk
  • Status: actief misbruikt — 100.000+ geblokkeerde aanvalspogingen sinds openbaarmaking
  • Vereist voor misbruik: niets — de plugin hoeft alleen actief te zijn, geen specifieke instelling of formulierconfiguratie nodig

Wil je meteen weten of jouw eigen site risico loopt? Vul je site-URL in bij onze gratis WordPress Security Scanner — die controleert in één keer al je plugins (inclusief deze) op verouderde versies, samen met je beveiligingsheaders en WordPress-versie.

Wat is er precies mis in Wholesale Lead Capture?

Het lek zit in de AJAX-actie wwlc_file_upload_handler, die de plugin registreert zonder enige controle op login of nonce (het beveiligingsttoken dat WordPress normaal gebruikt om te verifiëren dat een verzoek echt van jouw eigen site komt). Een aanvaller kan daardoor rechtstreeks — zonder account, zonder ingelogd te zijn — een multipart POST-verzoek naar /wp-admin/admin-ajax.php sturen met een bestand naar keuze. De plugin controleert het bestandstype daarbij helemaal niet: er is geen enkele restrictie op extensie of inhoud. Elk bestand, inclusief een uitvoerbaar .php-bestand, wordt zonder verdere check opgeslagen in wp-content/uploads/. Kan de server dat bestand vervolgens uitvoeren — wat op de meeste standaard WordPress-hosting het geval is — dan heeft de aanvaller in feite volledige controle over de website.

Nog een lek in dezelfde plugin: CVE-2026-27542

Wat deze situatie extra vervelend maakt: in dezelfde kwetsbare versies zit ook een tweede, losstaand kritiek lek. Via de AJAX-actie wwlc_create_user — bedoeld om nieuwe groothandelklanten te registreren — valideert de plugin niet welke rolvelden een aanvrager mag meesturen. Een aanvaller kan in dat registratieverzoek het veld wp_capabilities[administrator] meesturen en zo in één keer een account met volledige beheerdersrechten aanmaken, opnieuw zonder in te hoeven loggen. Patchstack registreerde dit als CVE-2026-27542, met een CVSS-score van 9.8 — nog hoger dan het uploadlek. Waar CVE-2026-27540 een aanvaller de mogelijkheid geeft code te draaien, geeft CVE-2026-27542 een aanvaller in feite meteen de sleutels van je WordPress-beheeromgeving. Beide lekken zijn met dezelfde update naar versie 2.0.3.2 verholpen.

Wie ontdekte het lek?

Beide kwetsbaarheden werden gemeld door onderzoeker Teemu Saarentaus via het bug bounty-programma van Patchstack. De lekken werden op 19 maart 2026 gepubliceerd; Rymera Web Co bracht versie 2.0.3.2 uit als oplossing voor beide problemen tegelijk.

Welke sites lopen risico?

  • Alle versies t/m 2.0.3.1 zijn kwetsbaar; versie 2.0.3.2 en hoger is veilig voor beide lekken
  • Anders dan bij sommige vergelijkbare kwetsbaarheden is er geen specifieke configuratie nodig — zodra de plugin actief is op je webshop, staan beide kwetsbare AJAX-acties open
  • De plugin wordt gebruikt door webshops die WooCommerce inzetten voor groothandel- of B2B-verkoop en daarbij leads van potentiële zakelijke klanten willen vastleggen
  • Naar schatting 6.000 actieve installaties — een aanzienlijk kleinere groep dan bij een lek in een pagebuilder, maar met dezelfde ernst per getroffen site

Actief misbruikt: de cijfers van Wordfence

Wordfence blokkeerde sinds de openbaarmaking al meer dan 100.000 aanvalspogingen die specifiek op dit lek gericht waren. Dat automatische scanners een addon-plugin met een relatief bescheiden gebruikersaantal zo massaal proberen te misbruiken, laat zien dat schaal voor aanvallers geen vereiste is — een kritiek, ongeauthenticeerd lek is voor hen de moeite waard zodra het bekend wordt, ongeacht hoeveel sites er precies kwetsbaar zijn. Voor een webshop is de impact bovendien direct: naast de website zelf staan hier ook klantgegevens en bestelprocessen op het spel.

Wat moet je nu doen?

  • Update WooCommerce Wholesale Lead Capture direct naar versie 2.0.3.2 of hoger — kijk bij Plugins in je WordPress-dashboard of de plugin actief is
  • Controleer de map wp-content/uploads/ (en submappen) op bestanden die daar niet horen, met name met een .php-extensie — elke onbekende .php-bestand is een sterke aanwijzing voor misbruik en moet direct verwijderd worden
  • Controleer je gebruikerslijst in WordPress op onbekende accounts met een beheerdersrol — dit is dé aanwijzing voor misbruik van CVE-2026-27542
  • Controleer je serverlogs op POST-verzoeken naar /wp-admin/admin-ajax.php met de parameter action=wwlc_file_upload_handler of action=wwlc_create_user
  • Vind je sporen van misbruik? Ga er dan van uit dat de site breder gecompromitteerd kan zijn (bijvoorbeeld met een backdoor naast het onbekende account) en laat de site grondig controleren, niet alleen het verdachte bestand of account verwijderen
  • Gebruik je deze plugin niet actief meer maar staat hij nog wel geïnstalleerd? Verwijder hem — een inactieve plugin met een kritiek lek blijft een risico

Wil je je webshop breder beveiligen dan alleen deze ene kwetsbaarheid? Lees onze complete gids voor WordPress beveiligen met alle essentiële maatregelen op een rij.

Veelgestelde vragen

Hoe weet ik of mijn webshop deze plugin gebruikt?

Kijk in je WordPress-dashboard onder Plugins naar “Wholesale Lead Capture” of “WooCommerce Wholesale Lead Capture”. Twijfel je, of wil je het liever niet zelf uitzoeken? Wij checken dit gratis en vrijblijvend voor je.

Is updaten naar 2.0.3.2 voldoende?

Voor het dichten van beide lekken wel. Als je site vóór het updaten al was aangevallen, verwijdert de update zelf geen achtergebleven kwaadaardige bestanden of ongewenste beheerdersaccounts — die controle blijft nodig, ook ná het updaten.

Wat is het verschil tussen CVE-2026-27540 en CVE-2026-27542?

CVE-2026-27540 laat een aanvaller een bestand uploaden (zoals een webshell) waarmee die vervolgens code kan uitvoeren. CVE-2026-27542 is directer: daarmee maakt een aanvaller in één verzoek meteen een eigen beheerdersaccount aan. Beide zijn ongeauthenticeerd te misbruiken en worden met dezelfde update verholpen.

Kan ik zelf controleren of mijn site al is misbruikt?

Met wat technische kennis wel — zie de stappen hierboven onder “Wat moet je nu doen?”. Zonder sporen te vinden is er echter geen harde garantie dat de site niet is getroffen; grondig onderzoek vraagt om iemand die precies weet waar en waarnaar te zoeken.

Houd jij dit zelf bij, of doen wij dat?

Dit is precies het risico van een addon-plugin die je ooit hebt geïnstalleerd voor één specifieke functie en sindsdien niet meer actief in de gaten houdt: een kritiek lek kan wekenlang onopgemerkt open blijven staan, terwijl geautomatiseerde aanvalsbots juist razendsnel gaan scannen zodra de details bekend worden — bij deze plugin dus ruim 100.000 pogingen, ondanks een relatief bescheiden gebruikersaantal van 6.000 sites.

Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij Wholesale Lead Capture. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw webshop risico loopt.

Gebruik je voor je webshop meerdere addon-plugins van verschillende makers? Wij kijken ook graag vrijblijvend met je mee welke daarvan je écht nodig hebt — elke extra plugin is een extra mogelijke ingang voor precies dit soort lekken, en minder plugins betekent minder risico.

Wil je dat wij dit voor jouw webshop regelen — of het nu gaat om het updaten van deze plugin, het controleren op sporen van misbruik, of een bredere check van al je plugins? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment