
重點整理
- WooCommerce 批發插件爆出 CVSS 9.8 漏洞,駭客可上傳惡意程式控制網站。
- The Events Calendar 活動插件也有兩個 9.8 分漏洞,可透過留言功能入侵。
- 企業應立即更新插件版本,並檢查網站是否有異常檔案與登入紀錄。
許多中小企業在架設網站時,為了增加電商交易或活動報名功能,通常會安裝 WordPress 的第三方插件。然而,這些方便的擴充工具如果沒有及時更新,就可能成為駭客入侵的後門。近期資安公司 Wordfence 就通報了兩款熱門插件的嚴重漏洞,已經有大量的攻擊正在發生。如果您公司的網站有使用電商或活動行事曆功能,這篇文章將幫助您了解風險並採取正確的防護措施。
電商網站注意:WooCommerce 插件漏洞遭大量攻擊
第一款出問題的是「WooCommerce Wholesale Lead Capture」,這是一款用於批發潛在客戶收集的付費插件,目前有大約 6,000 個網站正在使用。資安公司發現了一個編號為 CVE-2026-27540 的嚴重漏洞,其危險等級評分(CVSS)高達 9.8 分(滿分 10 分)。
這個漏洞的原因,是插件在上傳檔案的功能中,沒有確實檢查檔案類型。這導致沒有登入權限的攻擊者,可以偷偷上傳任意檔案到網站伺服器上。在實際的攻擊中,駭客上傳了名為「shell.php」的檔案。
這裡提到的 PHP Web Shell,是一種能讓駭客透過瀏覽器介面,遠端控制並修改伺服器檔案的惡意程式。一旦駭客成功植入這種後門,就能實現遠端代碼執行(Remote Code Execution,簡稱 RCE,意思是駭客可以在您的伺服器上執行任何他們想要的指令)。根據統計,自 2026 年 6 月以來,Wordfence 已經阻擋了超過 10 萬次針對此漏洞的攻擊嘗試。
活動網站注意:The Events Calendar 插件潛藏危機
第二款受影響的是「The Events Calendar」,這是一款超過 60 萬個網站使用的活動行事曆插件。這次共爆發了兩個危險等級同樣高達 9.8 分的漏洞,分別是 CVE-2026-78159 與 CVE-2026-78006。
這兩個漏洞的觸發條件,是目標活動頁面有開放留言功能,且插件設定中啟用了「在活動頁面顯示留言」。駭客可以利用 WordPress 的「待審留言預覽」機制,在不需要版主審核的情況下觸發攻擊。
第一個漏洞是利用 PHP Object Injection(PHP 物件注入,一種利用程式語言特性來執行惡意系統指令的攻擊手法),讓駭客在底層伺服器上執行任意指令。第二個漏洞則更嚴重,駭客可以繞過安全防護,直接重置網站管理員的密碼。一旦管理員密碼被改,駭客就能上傳惡意插件,徹底接管您的網站,甚至竊取敏感資料。
崴米的建議
面對層出不窮的網頁漏洞,中小企業主不需要成為技術專家,但必須建立正確的資安觀念。以下是我們給您的三點具體建議:
- 立即更新插件版本:請立刻登入網站後台,檢查並更新插件。WooCommerce Wholesale Lead Capture 請更新至 2.0.3.1 以上版本;The Events Calendar 請更新至 6.17.3.1 或 6.17.4.1 以上版本,以修補已知漏洞。
- 進行網站檔案健檢:若您的網站可能已遭入侵,請檢查網站的 uploads 資料夾內,是否有近期新增的異常 .php 檔案。同時,若您的活動頁面不需要留言功能,建議先關閉「在活動頁面顯示留言」選項,以減少攻擊面。
- 建立定期備份與監控機制:網站資安不能只靠事後補救。建議定期自動備份網站資料,並導入專業的資安監控工具。若公司內部沒有專責的 IT 人員,可將網站維護與資安健檢交由專業的網頁設計公司處理,讓您可以專注於本業發展。
參考來源:Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells



