Hơn triệu website WordPress bị đe dọa bởi lỗ hổng CVE-2026-8713

07:50 | 30/06/2026
M.H

Mới đây, một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trong plugin Avada Builder dành cho WordPress, ảnh hưởng tới hơn 1 triệu website và có thể bị lợi dụng để xóa các tệp quan trọng trên máy chủ.

Cụ thể, lỗ hổng được theo dõi với mã định danh CVE-2026-8713 (điểm CVSS: 9.1), lỗ hổng được đánh giá ở mức nghiêm trọng do có thể bị khai thác từ xa mà không cần xác thực trong những điều kiện nhất định.

Lỗ hổng này được nhà nghiên cứu bảo mật có biệt danh "daroo" phát hiện và báo cáo thông qua chương trình tìm kiếm lỗ hổng của Wordfence và nhận khoản tiền thưởng 3.600 USD. Theo Wordfence, lỗ hổng ảnh hưởng đến tất cả phiên bản Avada Builder từ 3.15.3 trở về trước và đã được nhà phát triển khắc phục trong phiên bản 3.15.4.

Lỗ hổng CVE-2026-8713 ảnh hưởng đến tính năng Form Builder của Avada khi biểu mẫu được cấu hình lưu dữ liệu vào cơ sở dữ liệu. Do plugin không kiểm tra đầy đủ đường dẫn tệp trước khi thực hiện thao tác xóa, kẻ tấn công có thể lợi dụng kỹ thuật path traversal để thao túng vị trí tệp mà hệ thống xử lý, từ đó vượt ra ngoài thư mục lưu trữ mặc định của plugin và nhắm tới các tệp khác trên máy chủ.

Trong một kịch bản khai thác, đối tượng tấn công có thể gửi dữ liệu biểu mẫu chứa các chuỗi "../" được tạo đặc biệt nhằm điều hướng tới những tệp quan trọng như wp-config.php. Do thiếu cơ chế xác thực và kiểm tra đường dẫn cuối cùng sau khi xử lý, plugin vẫn chấp nhận dữ liệu này trong quá trình dọn dẹp dữ liệu tự động liên quan đến quyền riêng tư, sau đó gọi hàm xóa tệp của WordPress để xóa tệp được chỉ định. 

Đáng chú ý, việc khai thác không yêu cầu xác thực và cũng không cần bất kỳ tương tác nào từ quản trị viên. Điều kiện duy nhất là website tồn tại một biểu mẫu Avada công khai được cấu hình lưu dữ liệu vào cơ sở dữ liệu.

Nếu kẻ tấn công xóa thành công các tệp quan trọng như wp-config.php, website WordPress có thể bị đưa về trạng thái cài đặt ban đầu. Khi đó, đối tượng tấn công có thể lợi dụng quy trình thiết lập lại để kết nối website với cơ sở dữ liệu do chúng kiểm soát, từ đó chiếm toàn bộ quyền quản trị hệ thống. Trong một số trường hợp, chuỗi tấn công này còn có thể mở đường cho việc thực thi mã từ xa trên máy chủ.

Nhóm phát triển Avada đã phát hành bản vá cho lỗ hổng này. Người dùng cần nhanh chóng cập nhật bản vá để tránh các rủi ro đáng tiếc.

Để lại bình luận