בתוסף WooCommerce Wholesale Lead Capture, שחנויות וורדפרס משתמשות בו כדי לאסוף פניות של לקוחות סיטונאיים, נמצאה חולשה שמאפשרת להעלות לשרת קובץ מסוג שלא היה אמור להתקבל. הרשומה מדרגת אותה 9 מתוך 10 ואינה מציינת צורך בהזדהות כלשהי מצד התוקף. לא ידוע על ניצול שלה בשטח.
מה החולשה?
אתר שמאפשר להעלות אליו קבצים חייב להחליט מה מותר לקבל. תמונה של מוצר, מסמך הזמנה, קובץ PDF. מה שאסור לו לקבל הוא קובץ שהשרת עצמו יריץ, כי ברגע שקובץ כזה יושב על השרת ואפשר לפנות אליו מהדפדפן, מי שהעלה אותו מריץ קוד משלו בתוך האתר שלכם.
זה בדיוק מה שהסיווג של הרשומה מתאר: העלאה בלי הגבלה של קובץ מסוג מסוכן. התוסף מקבל את הקובץ בלי לבדוק כראוי מה הוא, ומשם הדרך אל הרצת קוד על השרת קצרה.
ההבדל בין חולשה כזאת לחולשות אחרות בתוספי וורדפרס הוא בגובה התקרה. הרבה חולשות בתוספים מאפשרות לשנות הגדרה מסוימת או לקרוא נתון מסוים. חולשה שמאפשרת להעלות ולהריץ קובץ מוסרת לתוקף את האתר עצמו, ואיתו מסד הנתונים, פרטי הלקוחות והיכולת להגיש לגולשים שלכם כל תוכן שהוא בוחר.
מי מושפע?
החולשה קיימת בתוסף WooCommerce Wholesale Lead Capture של Rymera Web Co, בכל הגרסאות עד 2.0.3.1 ועד בכלל. זהו תוסף לחנויות וורדפרס שמוכרות גם בסיטונאות, והוא מטפל בטופס שדרכו לקוח עסקי משאיר פרטים ומבקש לפתוח חשבון.
בישראל רצות הרבה מאוד חנויות על וורדפרס עם WooCommerce, ולא מעט מהן עסקים קטנים בלי מנהל אתר קבוע. זה החלק הבעייתי בסיפור: תוסף שהותקן פעם אחת כדי לפתור צורך מסוים ממשיך לרוץ שנים, והגרסה שלו נשארת מה שהייתה ביום ההתקנה. שימו לב שרשומת ה-NVD אינה נוקבת כאן בגרסה מתוקנת, ולכן הבירור צריך להתחיל בעמוד התוסף עצמו.
האם מנוצלת בפועל?
לא לפי המידע הזמין. החולשה אינה רשומה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הקטלוג שמאגד חולשות שיש עליהן עדות לניצול בשטח, נכון לעדכון האחרון של העמוד הזה. הרשומה פורסמה ב-19 במרץ 2026.
חשוב לקרוא את זה נכון. היעדר מהקטלוג פירושו שאין ידיעה מתועדת על ניצול, לא שהחולשה בטוחה ולא שאיש לא ניסה.
מה עושים?
קודם כול, בדקו אם התוסף בכלל מותקן אצלכם. בלוח הבקרה של וורדפרס נכנסים לתוספים, מאתרים ברשימה את WooCommerce Wholesale Lead Capture, ומסתכלים על מספר הגרסה שמופיע לידו. אם אתם רואים 2.0.3.1 או מוקדם יותר, אתם בטווח.
עדכנו לגרסה החדשה ביותר שהתוסף מציע. הרשומה עצמה אינה נוקבת בגרסה שסוגרת את החולשה, ולכן את המידע הזה צריך לקחת מדף התוסף ומרשומת החולשה של Patchstack. אם אין גרסה שמתקנת, כבו את התוסף והסירו אותו עד שתצא אחת. תוסף שאינו פעיל אינו מקבל בקשות.
ולבסוף, אם התוסף רץ אצלכם בגרסה חשופה לאורך זמן, שווה להסתכל מה כבר יושב על השרת. עברו על תיקיית ההעלאות של האתר וחפשו בה קבצים שאינם תמונות או מסמכים, ובמיוחד קובצי PHP, שאין להם שום סיבה להיות שם. קובץ כזה הוא סימן שמישהו כבר עבר בפתח.