[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/woocommerce-wholesale-lead-capture-webshell":3,"prev-/blog/noticias/woocommerce-wholesale-lead-capture-webshell":347,"next-/blog/noticias/woocommerce-wholesale-lead-capture-webshell":324,"related-/blog/noticias/woocommerce-wholesale-lead-capture-webshell":350,"author-Diego Herrera":369},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":300,"cta":301,"date":307,"dateModified":307,"description":308,"draft":309,"extension":310,"faq":311,"featured":309,"howto":324,"image":325,"imageAlt":326,"intent":327,"keywords":328,"meta":333,"navigation":334,"path":335,"publishedTime":336,"readingTime":337,"seo":338,"seoTitle":339,"stem":340,"tags":341,"__hash__":346},"blog/blog/noticias/woocommerce-wholesale-lead-capture-webshell.md","Cien mil intentos contra un plugin de WooCommerce, a ocho semanas del Buen Fin","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":290},"minimark",[11,22,29,34,58,138,142,149,165,169,181,188,199,202,206,209,257,265,269,275,278,281],[12,13,14,18,19],"p",{},[15,16,17],"strong",{},"Atacantes están explotando CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture"," para subir webshells de PHP y tomar control de tiendas en línea. ",[15,20,21],{},"Wordfence reportó haber bloqueado más de 100,000 intentos.",[12,23,24,25,28],{},"El parche existe ",[15,26,27],{},"desde el 20 de febrero",".",[30,31,33],"h2",{"id":32},"la-falla-en-dos-líneas","La falla, en dos líneas",[12,35,36,37,40,41,45,46,49,50,53,54,57],{},"El complemento ",[15,38,39],{},"no valida el tipo de archivo que recibe"," en una acción AJAX llamada ",[42,43,44],"code",{},"wwlc_file_upload_handler",". Los atacantes mandan una petición con un parámetro ",[42,47,48],{},"file_settings"," falsificado y ",[15,51,52],{},"suben un archivo PHP"," —en los casos observados, ",[42,55,56],{},"shell.php","— que les da ejecución de código sobre el sitio.",[59,60,61,74],"table",{},[62,63,64],"thead",{},[65,66,67,71],"tr",{},[68,69,70],"th",{},"Dato",[68,72,73],{},"Valor",[75,76,77,86,94,106,120,128],"tbody",{},[65,78,79,83],{},[80,81,82],"td",{},"CVE",[80,84,85],{},"CVE-2026-27540",[65,87,88,91],{},[80,89,90],{},"Puntuación",[80,92,93],{},"CVSS 9.8",[65,95,96,99],{},[80,97,98],{},"Afecta",[80,100,101,102,105],{},"Todas las versiones hasta la ",[15,103,104],{},"2.0.3.1"," inclusive",[65,107,108,111],{},[80,109,110],{},"Corregido en",[80,112,113,116,117],{},[15,114,115],{},"2.0.3.2",", publicada el ",[15,118,119],{},"20 de febrero de 2026",[65,121,122,125],{},[80,123,124],{},"Instalaciones estimadas",[80,126,127],{},"~6,000",[65,129,130,133],{},[80,131,132],{},"Requiere credenciales",[80,134,135],{},[15,136,137],{},"No",[30,139,141],{"id":140},"por-qué-los-sitios-siguen-cayendo-siete-meses-después","Por qué los sitios siguen cayendo siete meses después",[12,143,144,145,148],{},"Porque es un ",[15,146,147],{},"complemento de paga",", y ahí está el hueco que casi nadie tiene cubierto.",[150,151,154],"callout",{"icon":152,"title":153},"i-lucide-key-round","La licencia vencida es el agujero silencioso",[12,155,156,157,160,161,164],{},"Los complementos gratuitos del directorio de WordPress se actualizan solos o avisan con insistencia. ",[15,158,159],{},"Los de paga necesitan una licencia activa para recibir actualizaciones."," Cuando la suscripción caduca —porque cambió la tarjeta, porque el correo del aviso va a alguien que ya no trabaja ahí, porque nadie renovó— el plugin ",[15,162,163],{},"sigue funcionando perfectamente"," y deja de recibir parches en silencio. El panel muestra todo en verde. Y el sitio se queda siete meses expuesto.",[30,166,168],{"id":167},"la-fecha-es-lo-que-convierte-esto-en-urgente","La fecha es lo que convierte esto en urgente",[12,170,171,172,175,176,28],{},"Faltan ",[15,173,174],{},"ocho semanas para El Buen Fin",", ",[177,178,180],"a",{"href":179},"/blog/noticias/buen-fin-2026-fechas-registro-comercios","que este año va del 13 al 17 de noviembre",[12,182,183,184,187],{},"Un sitio comprometido hoy no se nota hoy. Se nota ",[15,185,186],{},"el fin de semana en que llega todo tu tráfico del año",": tarjetas robadas desde el formulario de pago, redirecciones a sitios falsos, la tienda marcada como peligrosa por el navegador, o simplemente caída en el peor momento posible.",[12,189,190,191,195,196],{},"Y no es un riesgo hipotético este año. En septiembre ya vimos ",[177,192,194],{"href":193},"/blog/noticias/magento-adobe-commerce-cve-2026-75650","una falla de puntuación 10 sobre 10 en Magento tumbando tiendas en línea",". ",[15,197,198],{},"El comercio electrónico es el blanco de temporada.",[200,201],"ad-banner",{},[30,203,205],{"id":204},"el-ejercicio-de-una-hora-que-conviene-hacer-esta-semana","El ejercicio de una hora que conviene hacer esta semana",[12,207,208],{},"No hace falta ser técnico para las primeras cuatro cosas:",[210,211,212,219,229,235,241,251],"ol",{},[213,214,215,218],"li",{},[15,216,217],{},"Entra al panel de complementos"," y exporta la lista. Anota versión y fecha de última actualización de cada uno.",[213,220,221,224,225,228],{},[15,222,223],{},"Marca los de paga"," y verifica ",[15,226,227],{},"una por una que la licencia esté vigente",". Este es el paso que encuentra problemas.",[213,230,231,234],{},[15,232,233],{},"Desinstala lo que no usas."," No desactivar: desinstalar. Un complemento desactivado sigue siendo código en el servidor y en varios casos sigue siendo explotable.",[213,236,237,240],{},[15,238,239],{},"Actualiza todo",", empezando por WooCommerce y los que tocan pagos, formularios o cargas de archivos.",[213,242,243,246,247,250],{},[15,244,245],{},"Revisa si ya te entraron."," Busca archivos ",[42,248,249],{},".php"," con fecha reciente en las carpetas de subidas —ahí no debería haber ninguno—, usuarios administradores que nadie creó y tareas programadas extrañas.",[213,252,253,256],{},[15,254,255],{},"Confirma que tu respaldo restaura."," No que existe: que restaura. Es la diferencia entre una noche mala y una semana perdida.",[12,258,259,260,264],{},"Si la tienda es de WooCommerce y nunca has hecho este inventario, vale la pena leer también ",[177,261,263],{"href":262},"/blog/comparativa/shopify-vs-woocommerce","nuestra comparativa entre Shopify y WooCommerce",": buena parte de la diferencia real entre las dos plataformas es exactamente este trabajo de mantenimiento.",[30,266,268],{"id":267},"lo-de-fondo","Lo de fondo",[12,270,271,272],{},"WordPress con WooCommerce es una plataforma excelente y barata para vender en México. Su costo oculto no es la licencia: ",[15,273,274],{},"es que la seguridad de tu tienda depende de una lista de complementos de terceros que alguien tiene que mantener.",[12,276,277],{},"Ese \"alguien\" existe en toda tienda que lleva años funcionando. La pregunta es si tiene nombre y calendario, o si es el proveedor que armó el sitio en 2022 y ya no contesta.",[12,279,280],{},"Ocho semanas alcanzan de sobra para resolverlo. La semana del Buen Fin, no.",[282,283],"call-to-action",{"description":284,"eyebrow":285,"icon":286,"label":287,"title":288,"to":289},"Complementos, actualizaciones, exposición, respaldos y prueba de carga. Te entregamos los hallazgos con prioridad y esfuerzo estimado.","Preparación para temporada alta","i-lucide-shield-check","Agendar revisión","Revisión técnica de tu tienda antes del Buen Fin","/contacto",{"title":291,"searchDepth":292,"depth":293,"links":294},"",2,3,[295,296,297,298,299],{"id":32,"depth":292,"text":33},{"id":140,"depth":292,"text":141},{"id":167,"depth":292,"text":168},{"id":204,"depth":292,"text":205},{"id":267,"depth":292,"text":268},"noticias",{"title":302,"description":303,"label":304,"to":305,"icon":306},"¿Tu tienda aguanta el Buen Fin?","Revisamos complementos, exposición, respaldos y capacidad de tu tienda en línea antes de la temporada alta, no durante.","Ver e-commerce","/soluciones/e-commerce","i-lucide-shopping-cart","2026-09-28","Atacantes explotan CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture para subir webshells PHP. El parche salió en febrero. Qué revisar en tu tienda antes del Buen Fin.",false,"md",[312,315,318,321],{"question":313,"answer":314},"¿Qué plugin está siendo atacado y cómo?","WooCommerce Wholesale Lead Capture, un complemento de paga de Rymera Web Co con unas 6,000 instalaciones activas. La falla, CVE-2026-27540 con CVSS 9.8, es una carga de archivos sin validación del tipo en una acción AJAX llamada wwlc_file_upload_handler. Los atacantes envían peticiones con un parámetro falsificado y suben un archivo PHP, típicamente shell.php, que les da control del sitio. Se explota de forma remota y sin autenticación.",{"question":316,"answer":317},"¿Desde cuándo existe el parche?","Desde el 20 de febrero de 2026, en la versión 2.0.3.2. Todas las versiones hasta la 2.0.3.1 inclusive están afectadas. Es decir, los sitios que están cayendo hoy llevan más de siete meses con una corrección disponible sin aplicar. Wordfence reportó haber bloqueado más de 100,000 intentos de explotación.",{"question":319,"answer":320},"¿Cómo sé si mi tienda usa ese plugin?","En el panel de WordPress, en la sección de complementos. Ojo con un detalle: es un plugin de paga, y los complementos de paga no siempre se actualizan solos ni avisan si la licencia caducó. Un sitio puede mostrar todo en verde y seguir corriendo una versión vieja porque la suscripción venció hace meses.",{"question":322,"answer":323},"Mi tienda no usa ese plugin, ¿estoy tranquilo?","De esa falla sí, del patrón no. La superficie de riesgo de una tienda WordPress son sus complementos: cada uno es código de terceros con permisos sobre el sitio. A ocho semanas del Buen Fin, el ejercicio que rinde es inventariar qué complementos tienes, cuáles no usas, cuáles están sin actualizar y cuáles tienen la licencia vencida.",null,"/images/blog/noticias/woocommerce-wholesale-lead-capture-webshell.jpg","Pantalla de administración de una tienda en línea revisando la lista de complementos instalados","informational",[329,330,331,332],"cve-2026-27540","woocommerce vulnerabilidad plugin","seguridad tienda en línea buen fin","webshell php wordpress",{},true,"/blog/noticias/woocommerce-wholesale-lead-capture-webshell","2026-09-28T07:45:00-06:00",6,{"title":5,"description":308},"WooCommerce: plugin atacado antes del Buen Fin","blog/noticias/woocommerce-wholesale-lead-capture-webshell",[342,343,344,345],"ciberseguridad","e-commerce","wordpress","buen fin","450ujIg4122hhiHL629QdiR1KMfWfzg8Imf8iSntLTs",{"path":348,"title":349},"/blog/noticias/tip-digital-imss-obligatoria-buzon","La tarjeta patronal del IMSS ya solo es digital: genérala antes de tu próximo trámite",[351,357,363],{"path":352,"title":353,"description":354,"date":307,"category":300,"image":355,"imageAlt":356,"readingTime":337},"/blog/noticias/chatgpt-navegador-extensiones-controles-administrador","ChatGPT abre su navegador a las extensiones de Chrome — y por primera vez le da controles al administrador","OpenAI habilitó extensiones de Chrome en el navegador de ChatGPT y, con ellas, políticas para que el área de sistemas limite qué puede hacer. Qué debe configurar una empresa antes de que se use.","/images/blog/noticias/chatgpt-navegador-extensiones-controles-administrador.jpg","Navegador integrado en una aplicación de escritorio con varias extensiones instaladas en la barra superior",{"path":358,"title":359,"description":360,"date":307,"category":300,"image":361,"imageAlt":362,"readingTime":337},"/blog/noticias/buzon-tributario-multas-enero-2027","Las multas por no tener el Buzón Tributario arrancan el 1 de enero: quedan tres meses","La prórroga para sancionar el artículo 86-D del CFF vence el 1 de enero de 2027. Multas de 3,850 a 11,540 pesos por no habilitar el Buzón Tributario o no mantener los medios de contacto al día.","/images/blog/noticias/buzon-tributario-multas-enero-2027.jpg","Pantalla del portal del SAT mostrando la sección de medios de contacto del Buzón Tributario",{"path":348,"title":349,"description":364,"date":365,"category":300,"image":366,"imageAlt":367,"readingTime":368},"Desde el 23 de septiembre la tarjeta patronal del IMSS se genera en el Buzón IMSS y sustituye a la física. Requisitos, pasos y a quién autorizar en ella.","2026-09-27","/images/blog/noticias/tip-digital-imss-obligatoria-buzon.jpg","Responsable de nómina descarga un documento PDF desde el portal del IMSS en su computadora",5,{"id":370,"avatar":324,"bio":371,"entityType":372,"expertise":373,"extension":374,"meta":375,"name":6,"role":376,"slug":377,"social":324,"stem":378,"url":7,"__hash__":379},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]