SCien mil intentos contra un plugin de WooCommerce, a ocho semanas del Buen Fin
// syswork LOG · categoríaNoticiaslectura6 MIN

Cien mil intentos contra un plugin de WooCommerce, a ocho semanas del Buen Fin

Atacantes explotan CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture para subir webshells PHP. El parche salió en febrero. Qué revisar en tu tienda antes del Buen Fin.

Pantalla de administración de una tienda en línea revisando la lista de complementos instalados
Pantalla de administración de una tienda en línea revisando la lista de complementos instalados

Atacantes están explotando CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture para subir webshells de PHP y tomar control de tiendas en línea. Wordfence reportó haber bloqueado más de 100,000 intentos.

El parche existe desde el 20 de febrero.

La falla, en dos líneas

El complemento no valida el tipo de archivo que recibe en una acción AJAX llamada wwlc_file_upload_handler. Los atacantes mandan una petición con un parámetro file_settings falsificado y suben un archivo PHP —en los casos observados, shell.php— que les da ejecución de código sobre el sitio.

DatoValor
CVECVE-2026-27540
PuntuaciónCVSS 9.8
AfectaTodas las versiones hasta la 2.0.3.1 inclusive
Corregido en2.0.3.2, publicada el 20 de febrero de 2026
Instalaciones estimadas~6,000
Requiere credencialesNo

Por qué los sitios siguen cayendo siete meses después

Porque es un complemento de paga, y ahí está el hueco que casi nadie tiene cubierto.

Los complementos gratuitos del directorio de WordPress se actualizan solos o avisan con insistencia. Los de paga necesitan una licencia activa para recibir actualizaciones. Cuando la suscripción caduca —porque cambió la tarjeta, porque el correo del aviso va a alguien que ya no trabaja ahí, porque nadie renovó— el plugin sigue funcionando perfectamente y deja de recibir parches en silencio. El panel muestra todo en verde. Y el sitio se queda siete meses expuesto.

La fecha es lo que convierte esto en urgente

Faltan ocho semanas para El Buen Fin, que este año va del 13 al 17 de noviembre.

Un sitio comprometido hoy no se nota hoy. Se nota el fin de semana en que llega todo tu tráfico del año: tarjetas robadas desde el formulario de pago, redirecciones a sitios falsos, la tienda marcada como peligrosa por el navegador, o simplemente caída en el peor momento posible.

Y no es un riesgo hipotético este año. En septiembre ya vimos una falla de puntuación 10 sobre 10 en Magento tumbando tiendas en línea. El comercio electrónico es el blanco de temporada.

El ejercicio de una hora que conviene hacer esta semana

No hace falta ser técnico para las primeras cuatro cosas:

  1. Entra al panel de complementos y exporta la lista. Anota versión y fecha de última actualización de cada uno.
  2. Marca los de paga y verifica una por una que la licencia esté vigente. Este es el paso que encuentra problemas.
  3. Desinstala lo que no usas. No desactivar: desinstalar. Un complemento desactivado sigue siendo código en el servidor y en varios casos sigue siendo explotable.
  4. Actualiza todo, empezando por WooCommerce y los que tocan pagos, formularios o cargas de archivos.
  5. Revisa si ya te entraron. Busca archivos .php con fecha reciente en las carpetas de subidas —ahí no debería haber ninguno—, usuarios administradores que nadie creó y tareas programadas extrañas.
  6. Confirma que tu respaldo restaura. No que existe: que restaura. Es la diferencia entre una noche mala y una semana perdida.

Si la tienda es de WooCommerce y nunca has hecho este inventario, vale la pena leer también nuestra comparativa entre Shopify y WooCommerce: buena parte de la diferencia real entre las dos plataformas es exactamente este trabajo de mantenimiento.

Lo de fondo

WordPress con WooCommerce es una plataforma excelente y barata para vender en México. Su costo oculto no es la licencia: es que la seguridad de tu tienda depende de una lista de complementos de terceros que alguien tiene que mantener.

Ese "alguien" existe en toda tienda que lleva años funcionando. La pregunta es si tiene nombre y calendario, o si es el proveedor que armó el sitio en 2022 y ya no contesta.

Ocho semanas alcanzan de sobra para resolverlo. La semana del Buen Fin, no.

Preparación para temporada alta

Revisión técnica de tu tienda antes del Buen Fin

Complementos, actualizaciones, exposición, respaldos y prueba de carga. Te entregamos los hallazgos con prioridad y esfuerzo estimado.

Agendar revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#e-commerce#wordpress#buen fin

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu tienda aguanta el Buen Fin?

Revisamos complementos, exposición, respaldos y capacidad de tu tienda en línea antes de la temporada alta, no durante.

Ver e-commerce