Lỗ hổng nghiêm trọng trên plugin Ninja Forms của WordPress hiện đang bị khai thác

13:50 | 08/04/2026

Một lỗ hổng bảo mật nghiêm trọng trong tiện ích bổ sung Ninja Forms File Uploads premium trên WordPress cho phép tác nhân đe dọa có thể tải lên các tệp tùy ý mà không cần xác thực, điều này có thể dẫn đến thực thi mã từ xa.

Lỗ hổng nghiêm trọng đang bị khai thác

Lỗ hổng này được gán mã theo dỗi CVE-2026-0740, hiện đang bị khai thác trong các cuộc tấn công. Ngày 7/4, công ty bảo mật WordPress Defiant thông báo, tường lửa Wordfence của họ đã ngăn chặn hơn 3.600 cuộc tấn công trong vòng 24 giờ kể thời điểm được công bố.

Với hơn 600.000 lượt tải xuống, Ninja Forms là một form builder WordPress phổ biến cho phép người dùng tạo biểu mẫu mà không cần lập trình bằng giao diện kéo và thả. Với mức độ nghiêm trọng là 9.8/10, lỗ hổng CVE-2026-0740 ảnh hưởng đến các phiên bản Ninja Forms File Upload lên đến 3.3.26.

Theo các nhà nghiên cứu của Wordfence, lỗ hổng này xuất phát từ việc thiếu xác thực kiểu/phần mở rộng của tệp đích, cho phép kẻ tấn công không được xác thực tải lên các tệp tùy ý, bao gồm cả script PHP và cũng có thể thao túng tên tệp để thực hiện tấn công vượt quyền truy cập thư mục.

Wordfence giải thích: “Trong phiên bản dễ bị tổn thương, chức năng này không bao gồm bất kỳ kiểm tra loại tệp hoặc phần mở rộng nào trên tệp đích trước khi thực hiện thao tác di chuyển. Điều này có nghĩa là không chỉ có thể tải lên các tệp tin an toàn mà còn có thể tải lên các tệp tin có đuôi php”.

“Do không sử dụng bất kỳ cơ chế kiểm tra tên tệp nào, tham số độc hại cũng tạo điều kiện cho việc xâm nhập thư mục, cho phép tệp được di chuyển ngay cả đến thư mục gốc của trang web. Điều này cho phép những kẻ tấn công không được xác thực tải lên mã PHP độc hại tùy ý và sau đó truy cập vào tệp để kích hoạt thực thi mã từ xa trên máy chủ”.

Hậu quả tiềm tàng của việc khai thác lỗ hổng này rất nghiêm trọng, bao gồm việc triển khai các web shell và chiếm quyền kiểm soát hoàn toàn trang web.

Phát hiện và khắc phục

Lỗ hổng này được phát hiện bởi nhà nghiên cứu bảo mật Sélim Lanouar (whattheslime) và được báo cáo trong ngày 8/01/2026. Sau khi xác nhận, Wordfence đã tiết lộ đầy đủ chi tiết cho nhà cung cấp ngay trong cùng ngày và triển khai các biện pháp khắc phục tạm thời thông qua các tập luật tường lửa cho khách hàng của mình.

Sau khi xem xét các bản sửa lỗi vào ngày 10/2, nhà cung cấp đã phát hành bản vá hoàn chỉnh trong phiên bản 3.3.27 và có sẵn từ ngày 19/3.

Do Wordfence phát hiện hàng nghìn nỗ lực khai thác lỗ hổng bảo mật mỗi ngày, người dùng Ninja Forms File Upload được khuyến nghị nên ưu tiên nâng cấp lên phiên bản mới nhất.

Để lại bình luận