Cảnh báo lỗ hổng RCE nghiêm trọng trên plugin Forminator WordPress
Plugin Forminator trên WordPress vừa bị phát hiện lỗ hổng nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực. Người dùng cần cập nhật ngay lập...
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng vừa được công bố trong Forminator Forms, một plugin WordPress phổ biến với hơn 600.000 lượt cài đặt. Lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý (Remote Code Execution – RCE) trên các trang web bị ảnh hưởng.
Chi tiết về lỗ hổng CVE-2026-15748
Lỗ hổng này được định danh là CVE-2026-15748 với điểm số CVSS lên tới 9.8/10. Theo báo cáo từ Wordfence, vấn đề nằm ở hàm handle_file_upload() do cơ chế kiểm tra loại tệp tin (file type validation) không đủ chặt chẽ. Cụ thể, danh sách chặn (blocklist) các phần mở rộng nguy hiểm bị bypass thông qua các kỹ thuật thay thế MIME type.
Để khai thác thành công, trang web mục tiêu cần thỏa mãn điều kiện: có một biểu mẫu chứa cả trường File Upload và trường Select. Kẻ tấn công có thể lợi dụng cấu hình trường tải lên do người dùng kiểm soát để tải lên các tệp PHP độc hại. Mặc dù thông thường các tệp tải lên được bảo vệ bởi tệp .htaccess, nhưng nếu quản trị viên thiết lập thư mục lưu trữ tùy chỉnh (Custom File Upload Storage), lớp bảo vệ này có thể bị vô hiệu hóa, dẫn đến việc mã độc PHP được thực thi trực tiếp trên server.
Lỗ hổng ảnh hưởng đến tất cả các phiên bản plugin từ 1.56.1 trở về trước. Nhà phát triển đã phát hành bản vá trong phiên bản 1.56.2 vào ngày 31/07/2026.
Lỗ hổng bypass xác thực trong User Profile Builder
Bên cạnh Forminator, một plugin khác là User Profile Builder (hơn 40.000 lượt cài đặt) cũng vừa ghi nhận lỗ hổng CVE-2026-15826 (CVSS 9.8). Lỗ hổng này cho phép kẻ tấn công không cần xác thực có thể đăng nhập dưới quyền quản trị viên (User ID 1) nếu tính năng Automatically Log In được kích hoạt.
Lỗi này xuất phát từ việc xử lý sai giá trị trả về của hàm wp_insert_user(), khiến hệ thống vô tình gán quyền truy cập cho tài khoản admin khi gặp các lỗi xử lý tên người dùng đặc biệt. Lỗ hổng này đã được khắc phục trong phiên bản 3.16.5 phát hành ngày 16/07/2026.
Khuyến nghị: Các quản trị viên đang sử dụng hai plugin nêu trên cần kiểm tra phiên bản hiện tại và cập nhật lên bản vá mới nhất ngay lập tức để đảm bảo an toàn cho website.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.