TIC's en la Web

Otro plugin premium de WooCommerce, otra puerta trasera: la lección que sigues sin aprender

Ayer leí en BleepingComputer que están explotando en activo una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture, un plugin premium con unos 6.000 sitios activos. El CVE-2026-27540 tiene puntuación 9,8. Sin autenticación. Subida arbitraria de archivos PHP. Y lo peor: el parche salió en febrero, pero Wordfence lleva bloqueando más de 100.000 intentos de explotación desde junio.

Te suena a disco rayado, verdad? Porque lo es.

En mi experiencia, cada vez que aparece una noticia así el patrón es idéntico: un plugin de terceros que promete captar leads B2B o gestionar mayoristas, instalado porque «la tienda lo necesitaba ya», sin revisión de código, sin staging, sin nadie que mire qué hace exactamente el handler wwlc_file_upload_handler en admin-ajax.php. Luego llega el informe de Wordfence, los medios lo cubren como si fuera una sorpresa, y cientos de tiendas descubren que llevan meses con un shell.php en uploads.

Lo que me preocupa no es solo la falla en sí —aunque un AJAX sin validación de tipo de archivo en 2026 me parece casi una confesión— sino la cadena de decisiones que la hace posible. Pagas por un plugin premium y asumes que «premium» implica auditoría de seguridad. No la implica. Implica soporte por email y actualizaciones cuando alguien se queja lo bastante fuerte. El parche 2.0.3.2 salió el 20 de febrero; los picos de ataque fueron en junio, julio y agosto. Cuatro meses de ventana para quien no actualizó.

Y aquí está el ángulo que casi nadie comenta: no es un problema de WooCommerce core. Es un ecosistema de extensiones donde la tienda media instala entre quince y cuarenta plugins, muchos de ellos de desarrolladores que no verías ni en LinkedIn si no fuera por el marketplace. Pero cuando Google Safe Browsing te pone la pantalla roja, el cliente no distingue entre WooCommerce y «WooCommerce Wholesale Lead Capture v2.0.3.1». Te culpa a ti. Y tiene razón en culparte por no haber gestionado el riesgo, aunque el culpable técnico sea otro.

Según The Hacker News, los atacantes envían peticiones forjadas al action wwlc_file_upload_handler con un parámetro file_settings manipulado y suben un PHP que actúa como webshell. Desde ahí: cuentas de administrador fantasma, persistencia, exfiltración de datos de clientes, acceso a pasarelas de pago. Todo sin credenciales. Wordfence ha registrado decenas de miles de intentos desde IPs concretas que ya han publicado en su informe. Si tu tienda está en esa lista y no has mirado los logs, estás jugando a la ruleta.

¿Qué haría yo si gestionara una tienda WooCommerce hoy? Tres cosas, sin postureo:

Pero eso es lo operativo. Lo estratégico es otro debate. Llevamos años viendo el mismo ciclo: plugin popular → vulnerabilidad crítica → explotación masiva → artículo de alarmismo → olvido hasta la próxima. Las agencias siguen recomendando stacks plugin-heavy porque es lo que vende rápido. Los clientes siguen pidiendo «lo mismo que Amazon» con un presupuesto de 3.000 euros. Y los marketplaces de WooCommerce siguen sin exigir auditorías de seguridad equivalentes a las que pedirías a un SaaS que procesa pagos.

Me parece especialmente irónico que esto salga la misma semana en que Automattic presume con WooCommerce 9.0 y 10.0 de arquitectura composable, checkout reconstruido e IA nativa para taxonomías. Mientras tanto, miles de tiendas siguen expuestas por un plugin de captura de leads que ni siquiera es core. La innovación en el escaparate y la dejadez en la trastienda. Historia de siempre en WordPress.

No digo que debamos abandonar WooCommerce. Lo uso, lo recomiendo en contextos concretos y sé que bien montado aguanta. Pigo que el modelo de «instala lo que haga falta y ya veremos» está roto cuando un solo plugin olvidado puede convertir tu tienda en nodo de un botnet. Y pagar por premium no te salva: a veces solo te da más funciones para explotar.

La pregunta que me queda es incómoda: si mañana tu proveedor de hosting te ofreciera un escaneo semanal automático de plugins de terceros con bloqueo preventivo de AJAX peligrosos, pero subiera la cuota un 15%, ¿lo activarías o seguirías confiando en que «total, somos pocos y no nos van a atacar»?

Fuentes

Salir de la versión móvil