Hơn 300.000 website WordPress có nguy cơ bị tấn công do lỗ hổng plugin Forminator Forms

Phần mềm18 tháng 8, 2026·3 phút đọc

Lỗ hổng nghiêm trọng CVE-2026-15748 trong plugin Forminator Forms cho phép kẻ tấn công chưa xác thực tải lên tệp thực thi, dẫn đến chiếm quyền điều khiển toàn bộ website. Với hơn 600.000 cài đặt, ước tính khoảng 300.000 website WordPress đang gặp rủi ro. Bản vá đã được phát hành trong phiên bản 1.56.2.

Hơn 300.000 website WordPress có nguy cơ bị tấn công do lỗ hổng plugin Forminator Forms

Hơn 300.000 website WordPress có nguy cơ bị tấn công do lỗ hổng plugin Forminator Forms

Lỗ hổng nghiêm trọng trong plugin Forminator Forms dành cho WordPress có thể khiến hàng nghìn website đối mặt với nguy cơ thực thi mã từ xa (RCE). Công ty bảo mật WordPress Defiant đã phát đi cảnh báo về lỗ hổng này, ước tính ảnh hưởng đến hơn 300.000 website đang hoạt động.

Sự cố được xác định là CVE-2026-15748 với điểm CVSS 9.8, được mô tả là lỗ hổng tải lên tệp tùy ý thông qua hàm handle_file_upload của plugin tạo biểu mẫu phổ biến này. Do xác thực loại tệp không đầy đủ trong hàm này, kẻ tấn công chưa xác thực có thể tải lên các tệp thực thi, dẫn đến việc thực thi mã trên máy chủ.

Nguyên nhân gốc rễ của lỗ hổng

Theo Defiant, vấn đề là sự kết hợp của nhiều điểm yếu cho phép kẻ tấn công giả mạo các bản ghi bằng cách sử dụng trường Select trên biểu mẫu, kiểm soát cấu hình trường được truyền đến hàm tải lên và vượt qua danh sách chặn các loại tệp nguy hiểm của plugin.

"Điều này xuất phát từ việc xác thực loại tệp không đầy đủ trong hàm handle_file_upload, nơi danh sách chặn phần mở rộng nguy hiểm thực hiện khớp khóa chính xác nhưng bị vượt qua bởi các khóa loại MIME thay thế, kết hợp với một trình xử lý gửi công khai tin tưởng vào cấu hình trường tải lên do kẻ tấn công kiểm soát được tiêm qua giá trị trường Select giả mạo," Defiant giải thích.

WordPress Plugin SecurityWordPress Plugin Security

Điều kiện khai thác và mức độ ảnh hưởng

Trong cấu hình mặc định, các tệp tải lên được lưu trong thư mục được bảo vệ, ngăn không cho thực thi PHP. Tuy nhiên, nếu quản trị viên đã cấu hình Custom File Upload Storage root (thư mục lưu trữ tùy chỉnh), sự bảo vệ này sẽ không được áp dụng. Khi đó, mã PHP do kẻ tấn công cung cấp sẽ được thực thi ngay khi tệp tải lên được truy cập trực tiếp.

"Giống như tất cả các lỗ hổng tải lên tệp tùy ý khác, điều này có thể dẫn đến việc chiếm quyền điều khiển toàn bộ website thông qua việc sử dụng webshell và các kỹ thuật khác," Defiant cảnh báo.

Plugin Forminator Forms hiện có hơn 600.000 cài đặt. Dựa trên dữ liệu từ WordPress, một nửa trong số đó đang chạy phiên bản bị ảnh hưởng. Điều này có nghĩa là hơn 300.000 website có nguy cơ bị tấn công. Hiện tại, chưa có báo cáo nào về việc lỗ hổng này bị khai thác ngoài thực tế.

Hành động khắc phục ngay lập tức

Lỗ hổng ảnh hưởng đến tất cả các phiên bản Forminator Forms từ 1.56.1 trở về trước. Bản vá đã được phát hành trong phiên bản 1.56.2, ra mắt vào ngày 31/7.

Security ExpertSecurity Expert

Các quản trị viên website WordPress sử dụng plugin Forminator Forms cần cập nhật lên phiên bản mới nhất ngay lập tức để bảo vệ website khỏi nguy cơ bị xâm nhập. Ngoài ra, cần kiểm tra lại cấu hình thư mục lưu trữ tệp tải lên, đảm bảo không sử dụng thư mục tùy chỉnh nếu không thực sự cần thiết, hoặc bổ sung các biện pháp bảo vệ bổ sung cho thư mục đó.

Đây là một lời nhắc nhở quan trọng cho cộng đồng quản trị website Việt Nam về việc thường xuyên theo dõi và cập nhật các plugin, theme, và lõi WordPress. Các lỗ hổng trong plugin không chỉ ảnh hưởng đến dữ liệu của bạn mà còn có thể biến website thành công cụ tấn công người dùng khác. Hãy luôn ưu tiên bảo mật và cập nhật kịp thời.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗