Atacantes están explotando CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture para subir webshells de PHP y tomar control de tiendas en línea. Wordfence reportó haber bloqueado más de 100,000 intentos.
El parche existe desde el 20 de febrero.
La falla, en dos líneas
El complemento no valida el tipo de archivo que recibe en una acción AJAX llamada wwlc_file_upload_handler. Los atacantes mandan una petición con un parámetro file_settings falsificado y suben un archivo PHP —en los casos observados, shell.php— que les da ejecución de código sobre el sitio.
| Dato | Valor |
|---|---|
| CVE | CVE-2026-27540 |
| Puntuación | CVSS 9.8 |
| Afecta | Todas las versiones hasta la 2.0.3.1 inclusive |
| Corregido en | 2.0.3.2, publicada el 20 de febrero de 2026 |
| Instalaciones estimadas | ~6,000 |
| Requiere credenciales | No |
Por qué los sitios siguen cayendo siete meses después
Porque es un complemento de paga, y ahí está el hueco que casi nadie tiene cubierto.
La fecha es lo que convierte esto en urgente
Faltan ocho semanas para El Buen Fin, que este año va del 13 al 17 de noviembre.
Un sitio comprometido hoy no se nota hoy. Se nota el fin de semana en que llega todo tu tráfico del año: tarjetas robadas desde el formulario de pago, redirecciones a sitios falsos, la tienda marcada como peligrosa por el navegador, o simplemente caída en el peor momento posible.
Y no es un riesgo hipotético este año. En septiembre ya vimos una falla de puntuación 10 sobre 10 en Magento tumbando tiendas en línea. El comercio electrónico es el blanco de temporada.
El ejercicio de una hora que conviene hacer esta semana
No hace falta ser técnico para las primeras cuatro cosas:
- Entra al panel de complementos y exporta la lista. Anota versión y fecha de última actualización de cada uno.
- Marca los de paga y verifica una por una que la licencia esté vigente. Este es el paso que encuentra problemas.
- Desinstala lo que no usas. No desactivar: desinstalar. Un complemento desactivado sigue siendo código en el servidor y en varios casos sigue siendo explotable.
- Actualiza todo, empezando por WooCommerce y los que tocan pagos, formularios o cargas de archivos.
- Revisa si ya te entraron. Busca archivos
.phpcon fecha reciente en las carpetas de subidas —ahí no debería haber ninguno—, usuarios administradores que nadie creó y tareas programadas extrañas. - Confirma que tu respaldo restaura. No que existe: que restaura. Es la diferencia entre una noche mala y una semana perdida.
Si la tienda es de WooCommerce y nunca has hecho este inventario, vale la pena leer también nuestra comparativa entre Shopify y WooCommerce: buena parte de la diferencia real entre las dos plataformas es exactamente este trabajo de mantenimiento.
Lo de fondo
WordPress con WooCommerce es una plataforma excelente y barata para vender en México. Su costo oculto no es la licencia: es que la seguridad de tu tienda depende de una lista de complementos de terceros que alguien tiene que mantener.
Ese "alguien" existe en toda tienda que lleva años funcionando. La pregunta es si tiene nombre y calendario, o si es el proveedor que armó el sitio en 2022 y ya no contesta.
Ocho semanas alcanzan de sobra para resolverlo. La semana del Buen Fin, no.
Preparación para temporada alta
Revisión técnica de tu tienda antes del Buen Fin
Complementos, actualizaciones, exposición, respaldos y prueba de carga. Te entregamos los hallazgos con prioridad y esfuerzo estimado.



