昨天看到安全厂商Wordfence的警告,WooCommerce的一个付费插件Wholesale Lead Capture,被攻击者盯上了。如果你用WordPress做电商,尤其是用了这个插件,这事儿跟你直接相关。
漏洞编号是CVE-2026-27540,今年2月就公布了补丁,但近期攻击突然变多。据公开报道,自漏洞公开以来,攻击尝试已超过10万次,8月底达到高峰,攻击者一天内就能发起多次尝试。他们利用这个漏洞上传PHP后门,目的是拿到网站控制权。

这个漏洞具体影响什么?
Wholesale Lead Capture是个处理批发客户线索的插件,活跃安装量超过6000个。漏洞允许未认证的攻击者上传任意文件,包括恶意PHP脚本。说白了,就是他们能在你服务器上放个后门,随时进来搞破坏。
不少客户会问:『我用的是免费主题,没装这个插件,跟我没关系吧?』不一定。如果你网站用了WooCommerce,哪怕没直接装这个插件,也可能因为依赖关系或主题集成而受影响。关键看你的插件列表里有没有Wholesale Lead Capture,或者相关功能。
怎么检查你的网站是否安全?
先查插件版本。登录WordPress后台,在『插件』页面找『Wholesale Lead Capture』。如果装了但没更新到最新版(漏洞在2月修补),那就危险了。如果根本不用这个插件,建议直接删除,少一个插件少一个风险点。
检查网站文件。通过FTP或主机面板的文件管理器,看看wp-content/plugins目录下有没有异常PHP文件,或者最近被修改的文件。如果有cPanel,可以用文件权限检查工具,看看有没有权限过松的文件。Acronis cPanel备份插件最近也爆出漏洞(CVE-2026-87886),涉及权限升级,如果你用cPanel备份,一并检查下插件版本。
扫描网站日志。在cPanel或宝塔面板里找访问日志,搜索可疑的POST请求,尤其是指向/wp-admin或/wp-content的。如果看到陌生IP频繁尝试上传文件,赶紧封IP。
现在该做什么?更新还是换方案?
立即更新插件。如果还在用Wholesale Lead Capture,去WordPress后台更新到最新版。更新前备份网站,这是老生常谈,但很多人嫌麻烦跳过。我们经常遇到客户出问题才想起备份,代价大。
如果插件不用了,果断删除。少装一个插件,服务器负担轻点,安全风险也小点。很多客户问:『这个插件功能我还用得上,更新后会不会出兼容问题?』大概率不会,但备份总没错。万一出问题,能快速恢复。
长期看,定期检查所有插件和主题更新。WordPress站点被盯上,往往是插件拖后腿。微码盒提供一些WordPress教程,比如怎么管理插件更新,可以在站内查看,但核心还是自己养成习惯。
预防比修复更重要
别等到漏洞爆了才行动。设置自动更新?可以,但风险自负,有些更新可能破坏定制功能。我的建议是手动检查,每周花几分钟看下后台更新通知。
用安全插件辅助,比如Wordfence或Sucuri,能监控文件变化和拦截攻击。但别完全依赖工具,人还得上心。
如果你需要WordPress主题或建站源码,微码盒有相关资源,但安全这块,工具和模板只是辅助,关键还是运维意识。漏洞来了,该更新就更新,该删插件就删,别拖。
