.jpeg)
Các cuộc tấn công được phát hiện bởi công ty bảo mật WordPress Defiant, với tường lửa Wordfence đã ngăn chặn hơn 222 các nỗ lực tấn công nhắm vào khách hàng của họ trong vòng 24 giờ. Theo báo cáo của Wordfence, sự cố này xuất hiện trong bản phát hành lớn gần đây và ảnh hưởng đến các phiên bản plugin lên đến 6.0.6.
Nguyên nhân dẫn đến lỗ hổng CVE-2026-8206 là do lộ thông tin về điểm cuối API REST tùy chỉnh dùng để đặt lại mật khẩu thông qua hàm “handle_forgot_password()”, xuất phát từ việc plugin chấp nhận một địa chỉ email bất kỳ trong quá trình yêu cầu đặt lại mật khẩu.
Khi người dùng cung cấp tên người dùng, plugin sẽ tạo một liên kết đặt lại mật khẩu hợp lệ cho tài khoản tương ứng, nhưng lại gửi liên kết đó đến địa chỉ email do kẻ tấn công cung cấp, thay vì địa chỉ email đã đăng ký của chủ tài khoản. Hành vi này khiến cho những kẻ tấn công không được xác thực dễ dàng tạo ra các liên kết đặt lại mật khẩu cho bất kỳ người dùng nào đã đăng ký trên trang web và gửi đến các địa chỉ email mà chúng kiểm soát, từ đó dễ dàng chiếm đoạt chúng.
Một khi tin tặc giành được quyền truy cập cấp quản trị (admin), chúng có thể cài đặt các plugin độc hại, sửa đổi nội dung trang web, triển khai web shell hoặc backdoor và truy cập vào các cơ sở dữ liệu riêng tư.
Lỗ hổng được phát hiện bởi nhà nghiên cứu bảo mật CHOIGYENGMIN, người đã báo cáo cho Wordfence vào ngày 4/5/2026. Công ty thông báo cho nhà cung cấp vào ngày 16/5 và phát hành bản vá lỗi với phiên bản 6.0.7 sau đó hai ngày.
Do lỗ hổng CVE-2026-8206 đang bị khai thác tích cực trên thực tế và có nguy cơ ảnh hưởng lớn đến nhiều tổ chức và doanh nghiệp, điều quan trọng là chủ sở hữu/quản trị viên trang web cần nâng cấp lên phiên bản 6.0.7 hoặc vô hiệu hóa plugin này.
