Nhiều lỗ hổng bảo mật nghiêm trọng đã được tiết lộ trong các plugin và theme WordPress, bao gồm WPMU DEV Dashboard, Avada, TranslatePress, Pods và GiveWP. Những lỗ hổng này có thể dẫn đến authentication bypass, account takeover và thực thi mã tùy ý (RCE).
Theo Wordfence và Patchstack, các lỗ hổng được liệt kê dưới đây:
- CVE-2026-76581 (CVSS score: 9.8) - Một lỗ hổng authentication bypass trong plugin WPMU DEV Dashboard. Lỗ hổng này cho phép kẻ tấn công chưa xác thực chiếm quyền truy cập quản trị và kiểm soát trang web trên các hệ thống kết nối với WPMU DEV có bật Hub Single-Sign On (SSO) và được gán quyền quản trị viên. (Ảnh hưởng đến tất cả phiên bản lên đến và bao gồm 5.0.1).
- CVE-2026-18431 (CVSS score: 9.8) - Lỗ hổng ghi tệp tùy ý trong theme Avada dành cho WordPress. Kẻ tấn công chưa xác thực có thể ghi các tệp do chúng kiểm soát lên máy chủ, từ đó khai thác để thực thi các tệp PHP tùy ý, dẫn đến remote code execution và chiếm quyền điều khiển hoàn toàn trang web. (Ảnh hưởng đến tất cả phiên bản lên đến và bao gồm 7.16, khi plugin Fusion Builder được cài đặt và kích hoạt ở các phiên bản lên đến và bao gồm 3.16).
- CVE-2026-19632 (CVSS score: 9.8) - Lỗ hổng lộ thông tin nhạy cảm trong plugin "TranslatePress – Translate Multilingual sites with AI Translation". Kẻ tấn công chưa xác thực có thể trích xuất URL đặt lại mật khẩu quản trị viên, bao gồm mã khôi phục văn bản thuần túy và các tham số đăng nhập, cho phép thực hiện account takeover hoàn toàn. (Ảnh hưởng đến tất cả các phiên bản lên đến và bao gồm 3.3.1, chỉ khi tính năng lưu chuỗi tự động được bật và ngôn ngữ hồ sơ của quản trị viên mục tiêu được đặt thành ngôn ngữ phụ đã xuất bản).
- CVE-2026-19598 (CVSS score: 9.8) - Lỗ hổng leo thang đặc quyền (privilege escalation) trong plugin "Pods – Custom Content Types and Fields". Lỗ hổng cho phép kẻ tấn công chưa xác thực nâng cao đặc quyền lên Quản trị viên hoặc ghi đè mật khẩu của bất kỳ tài khoản người dùng nào, bao gồm cả chủ sở hữu trang web. (Ảnh hưởng đến tất cả các phiên bản lên đến và bao gồm 3.3.9).
- CVE-2026-82222 (CVSS score: 10.0) - Một lỗ hổng trong plugin GiveWP cho phép kẻ tấn công thực thi các lệnh tùy ý trên máy chủ của trang web sử dụng GiveWP có ít nhất một biểu mẫu quyên góp đã xuất bản và một cổng thanh toán đang hoạt động. (Ảnh hưởng đến tất cả các phiên bản lên đến và bao gồm 4.16.7.1).
"Lỗ hổng này kết hợp một helper 'safe unserialize' bị hỏng, một luồng quyên góp cung cấp dữ liệu do kẻ tấn công kiểm soát cho helper đó và một gadget chain trong mã nguồn mà GiveWP cung cấp," Patchstack nhận định về CVE-2026-82222. "Trường hợp này cho thấy cách PHP object injection chuyển thành remote code execution khi ba yếu tố hội tụ: nơi lưu trữ đối tượng đã được serialize do kẻ tấn công kiểm soát, mã thực hiện unserialize sau đó và một gadget chain trong các class được tải."
"Các nguyên nhân gốc rễ rất phổ biến: tin tưởng vào bộ lọc serialization vốn không thực sự loại bỏ các đối tượng, thực hiện unserialize dữ liệu đọc lại từ cơ sở dữ liệu như thể đó là dữ liệu đáng tin cậy và đưa các thư viện chỉ dùng cho phát triển vào môi trường production, nơi chúng cung cấp các gadget chain có sẵn."