文章总结: 今日安全简讯涵盖6起安全事件:WooCommerce插件漏洞被利用上传后门、Acronis备份插件权限提升漏洞、恶意WordPress插件分发、伊朗黑客恶意软件监控异见人士、医疗数据泄露影响28万人及WSO2高危漏洞遭利用。建议及时更新补丁、加强监控并核查系统安全。
综合评分: 75
文章分类: 漏洞分析,恶意软件,数据泄露,应急响应,威胁情报
安全简讯(2026.09.17)
启明星辰安全简讯
2026年9月17日 16:48
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
1. 黑客利用WooCommerce插件漏洞上传PHP后门
9月15日,黑客正在积极利用WordPress的WooCommerce Wholesale Lead Capture高级插件中的一个严重漏洞来上传PHP后门。该漏洞编号为CVE-2026-27540,影响插件版本2.0.3.1及更早版本,属于未经身份验证的任意文件上传漏洞,由安全研究员Teemu Saarentaus发现。攻击者利用此漏洞可上传PHP webshell并执行代码,从而可能导致网站完全被攻陷。从技术角度看,该缺陷由暴露名为wwlc_file_upload_handler的未经身份验证的AJAX操作引起,该操作根据用户控制的file_settings请求参数提供的允许列表检查文件扩展名,从而可将“php”添加到允许的文件类型中,使插件接受PHP可执行文件上传。WooCommerce Wholesale Lead Capture插件的2.0.3.2版本于2月20日发布,已修复该漏洞。然而,WordPress安全公司Defiant警告称,其Wordfence网络应用程序防火墙已阻止超过10万次与CVE-2026-27540相关的攻击。Wordfence报告称,漏洞利用活动在6月4日至6月17日以及7月1日至8月30日期间激增。在攻击过程中,黑客上传一个webshell,该webshell可进行侦察,也可植入其他有效载荷。
https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/
2. Acronis备份插件曝高危Linux权限提升漏洞
9月15日,Acronis披露了其cPanel、WebHost Manager(WHM)和Plesk备份插件中存在一个高危Linux本地权限提升漏洞,该漏洞可能已被恶意利用。cPanel & WHM和Plesk被网站托管公司和服务器管理员用于通过图形界面管理网站和服务器。Acronis的备份插件将主机控制面板连接到公司的基础架构,使管理员能够从cPanel和Plesk界面备份和恢复网站、文件、数据库、邮箱和主机账户。该漏洞在上周末的一份简短公告中公布,Acronis随后发布更新,将其识别为CVE-2026-87886,并赋予其7.8的严重性评分。低权限攻击者可以利用该漏洞提高其在易受攻击的Linux服务器上的权限级别,从而在无需用户交互的情况下访问或修改敏感数据并破坏系统。关于CVE-2026-87886的更多技术细节尚未公布,因为该公司希望在分享更多信息之前给系统管理员时间应用可用补丁。Acronis表示,已在针对cPanel和WHM部署的Acronis Backup插件的有限定向攻击中检测到对该漏洞的利用。
https://www.bleepingcomputer.com/news/security/acronis-warns-of-actively-exploited-flaw-in-its-cpanel-backup-plugin/
3. 恶意版WordPress插件分发给200多名客户
9月15日,恶意版本的WordPress Admin Menu Editor Pro插件在维护者网站被入侵后,已分发给200多名客户。开发者Janis Elsts表示,周一有未经授权的第三方访问adminmenueditor.com,上传了声称是专业版更新的2.35版本。该更新包含includes/wp-user-consent.php文件,会在受影响网站安装Web Shell。发现入侵后,Elsts移除恶意更新并推送干净的2.36版本,但黑客仍能访问网站并入侵新版本。Admin Menu Editor Pro是Admin Menu Editor的高级版,后者已在超过30万个网站上使用。Elsts称,恶意2.35版本于UTC时间06:00至13:00左右在官网提供下载,恶意PHP代码还会创建隐藏用户账户。至少有230位客户在1500个网站上安装了恶意更新,但受害者人数可能更多,因为难以确定有多少客户运行被植入木马的2.36版本。相关时间段内还有数百名其他用户下载了插件,也可能受到影响。调查显示攻击者可能拥有服务器根级访问权限,Elsts决定将网站下线以保护客户。目前他发布静态页面说明事件及检查方法,并提供恢复建议。
https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/
4. FBI警告伊朗黑客利用恶意软件监控异见人士
9月16日,美国联邦调查局警告,与伊朗有关联的黑客正利用恶意软件“Chosen Brick”,以美国、英国及全球的异见人士、活动人士和记者为目标,借助Telegram秘密监视受害者。该恶意软件至少自2025年起与伊朗网络行动有关。FBI互联网犯罪投诉中心、英国国家网络安全中心和荷兰通用情报和安全局联合发布公告,NCSC警告称该恶意软件能收集目标联系人、电子邮件和社交媒体信息,可能有助于追踪行踪,专门针对Windows系统。攻击者使用鱼叉式网络钓鱼,先进行社会工程攻击,再通过WhatsApp和Telegram冒充受信任联系人或支持人员,建立关系后诱使目标下载恶意文件。这些文件伪装成Pictory、RunwayML、Telegram、Norton Antivirus、Adobe Flash Player和KeePass等合法应用,甚至曾用MRI扫描结果文件引诱受害者,并故意将攻击从企业设备转移到个人电脑。一旦打开,恶意载荷会部署额外恶意软件,利用Telegram进行命令与控制,并将每个受害者设备连接到不同的Telegram Bot ID以防交叉感染。Chosen Brick能截屏、录制麦克风音频、窃取电子邮件和即时通讯数据、收集文件,甚至下载其他恶意软件或擦除数据。
https://cybernews.com/security/iran-hackers-target-dissidents-chosen-brick-spyware-telegram/
5. Premier Medical Group数据泄露影响28万人
9月16日,纽约医疗保健提供商Premier Medical Group(PMG)正在通知超过28万名患者,其个人和医疗信息在一次数据泄露事件中被盗。该医疗服务提供商在一份事件通知中表示,数据泄露事件发生在6月份,当时PMG的一些系统遭到破坏。PMG的调查确定,攻击者于6月14日访问了某些文件,这些文件包含患者的个人和健康信息。泄露的数据包括姓名、联系方式、出生日期、治疗和诊断详情、用药信息、健康保险信息、服务日期、提供者姓名和内部患者识别号码。PMG建议患者仔细核对医疗账单,发现未接受过的服务应立即联系医疗机构或保险公司。该医疗服务提供商已通知美国卫生与公众服务部(HHS),此次数据泄露事件影响了282,075人。本周,HHS将PMG添加到其数据泄露门户网站。PMG尚未透露此次攻击的具体细节,也未说明幕后黑手是谁。目前没有任何敲诈勒索组织声称对此事负责。
https://www.securityweek.com/280000-impacted-by-premier-medical-group-data-breach/
6. WSO2高危漏洞遭攻击者利用
9月16日,今年早些时候修复的WSO2严重漏洞正被不法分子利用,试图获取敏感企业数据。WSO2是开源中间件平台,全球拥有近1000家企业客户,涵盖银行、政府、电信和物流等行业。风险管理公司WatchTowr警告,编号CVE-2026-5430的漏洞(WSO2已于4月修复)正被恶意利用,CVSS评分最高10分,可绕过身份验证并接管账户。WSO2解释,使用不受支持算法签名令牌时,JWT身份验证可被绕过,导致未授权访问,管理员账户可能被攻破。受影响产品包括API管理器、API控制平面、流量管理器和通用网关。WatchTowr首席威胁情报专家Yordan Ganchev称,其蜜罐网络9月13日首次遭遇攻击,攻击者使用伪造JWT令牌,可访问每个已注册应用的API后端端点及其凭证、消费者密钥和密钥,并为窃取传输中敏感数据提供机会。Ganchev表示,攻击者攻击了错误产品,但将攻击载荷重放到真正产品上时攻击成功,蜜罐因混淆而幸运,真正受害者系统则未必。专家指出,CVE-2026-5430记录直到8月初才发布,技术细节仍未公开,但WatchTowr根据厂商补丁轻松复现该漏洞。
https://www.securityweek.com/enterprises-warned-of-attacks-exploiting-wso2-vulnerability/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:启明星辰安全简讯 《安全简讯(2026.09.17)》