Faille critique dans un plugin WooCommerce exploitée massivement
15 septembre 2026 · Cybersécurité
Une vulnérabilité critique (CVE-2026-27540) dans le plugin WooCommerce Wholesale Lead Capture permet à des attaquants non authentifiés de téléverser des backdoors PHP sur des sites WordPress. La faille exploite un gestionnaire AJAX exposé acceptant des extensions de fichiers contrôlées par l'utilisateur. Wordfence a bloqué plus de 100 000 attaques liées à cette CVE depuis février 2026. Le correctif est disponible en version 2.0.3.2, mais de nombreux sites restent vulnérables.
Impact marchés
Impact sur l'écosystème WordPress/WooCommerce et les prestataires de sécurité web. Wordfence (Defiant) et les solutions WAF sont en première ligne. Les entreprises e-commerce utilisant WooCommerce sont exposées à des risques de compromission totale.
Opportunités
Opportunités pour les éditeurs de solutions WAF et de sécurité WordPress (Defiant/Wordfence). Risque accru pour les sites e-commerce non mis à jour. Surveiller les acteurs cotés spécialisés en cybersécurité applicative.