Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm hai lỗi bảo mật nghiêm trọng mức tối đa ảnh hưởng đến các tiện ích mở rộng iCagenda và Balbooa cho Joomla vào danh mục Lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo về việc khai thác Zero-Day trong thực tế.
Cả hai lỗ hổng đều được xếp hạng 10.0 trên thang điểm CVSS, chi tiết dưới đây:
- CVE-2026-48939 - Một lỗ hổng trong tiện ích mở rộng iCagenda cho Joomla cho phép tải lên các tệp tùy ý thông qua tính năng đính kèm tệp, dẫn đến việc tải lên và thực thi mã PHP.
- CVE-2026-56291 - Một lỗ hổng trong tiện ích mở rộng Balbooa Forms cho Joomla cho phép tải lên các tệp tùy ý, dẫn đến thực thi mã từ xa (RCE).
Theo mySites.guru, một dịch vụ quản trị web dựa trên đám mây cho WordPress và Joomla, CVE-2026-48939 được cho là đã bị khai thác dưới dạng Zero-Day từ ngày 15 tháng 6 năm 2026 trong các cuộc tấn công tự động nhắm vào các trang web Joomla có cài đặt iCagenda. Lỗ hổng nằm trong chức năng biểu mẫu "Submit an Event", cho phép người dùng đề xuất các sự kiện cho lịch.
"Đầu tiên chúng tôi thấy nó trong nhật ký truy cập (access log) của một khách hàng: một trình quét tự động tự nhận dạng là 'icagenda-batch/1.0' đã lấy một token, gửi một tệp tải lên độc hại đến endpoint gửi biểu mẫu, sau đó truy cập shell đã được cài cắm tại đúng đường dẫn mà thành phần này ghi các tệp đính kèm," mySites.guru cho biết.
Lỗ hổng ảnh hưởng đến các phiên bản sau:
- Các phiên bản 4.x lên đến và bao gồm 4.0.7
- Các phiên bản 3.x cũ từ 3.2.1 lên đến và bao gồm 3.9.14
JoomliC sau đó đã phát hành các bản cập nhật để giải quyết vấn đề trong iCagenda phiên bản 4.0.8 và 3.9.15. Chủ sở hữu trang web được khuyên nên kiểm tra các tệp PHP đáng ngờ trong thư mục "images/icagenda/frontend/attachments/" và xóa chúng.
MySites.guru cho biết họ cũng quan sát thấy việc khai thác Zero-Day đối với CVE-2026-56291, ảnh hưởng đến các phiên bản Balbooa Forms lên đến và bao gồm 2.4.0. Lỗ hổng này đã được vá trong phiên bản 2.4.1.
"Cho đến phiên bản 2.4.0, tính năng tải lên tệp đính kèm ở giao diện người dùng (frontend) có một lỗi nghiêm trọng: nó chấp nhận tệp từ bất kỳ khách truy cập ẩn danh nào mà không cần đăng nhập, không có mã thông báo CSRF và không kiểm tra loại tệp. Kẻ tấn công có thể tải một tệp PHP vào thư mục công khai và sau đó chạy nó, đây là lỗi thực thi mã từ xa không cần xác thực, hậu quả tồi tệ nhất mà một lỗi web có thể gây ra."
Lỗ hổng được phát hiện bởi mySites.guru vào ngày 8 tháng 7 năm 2026, sau một cuộc tấn công trực tiếp vào một trong những khách hàng của họ. Họ đã chia sẻ các chỉ số thỏa hiệp (IoC) sau:
- Kiểm tra thư mục tải lên của Balbooa Forms (mặc định là "images/baforms/uploads") để tìm bất kỳ tệp nào không phải là hình ảnh hoặc tài liệu, đặc biệt là các tệp kết thúc bằng đuôi .PHP
- Kiểm tra danh sách người dùng Joomla để tìm các tài khoản quản trị viên đáng ngờ
- Kiểm tra toàn bộ trang web để tìm các tệp PHP mới được sửa đổi hoặc không quen thuộc
Trước tình trạng khai thác tích cực, các cơ quan thuộc Chi nhánh Hành pháp Dân sự Liên bang (FCEB) có thời hạn đến ngày 13 tháng 7 năm 2026 để triển khai các bản vá trong mạng lưới của họ.
Úc cảnh báo về chiến dịch toàn cầu nhắm vào các hệ thống CMS dễ bị tổn thương
Tiết lộ này được đưa ra khi Trung tâm An ninh mạng Úc (ACSC) ban hành cảnh báo về một chiến dịch khai thác toàn cầu nhắm vào các lỗ hổng khác nhau trong các hệ thống quản lý nội dung (CMS) và plugin.
"Là một phần của chiến dịch này, các tác nhân mạng độc hại đang tích cực quét các trang web để tìm cơ hội triển khai web shell, tận dụng các lỗ hổng khác nhau ảnh hưởng đến phần mềm CMS và plugin. Những lỗ hổng này chủ yếu cho phép tải lên tệp không cần xác thực, thực thi mã từ xa, giả mạo yêu cầu từ phía máy chủ (SSRF) hoặc giải tuần tự hóa (deserialization)."
Sau khi được triển khai, các web shell đóng vai trò là đường dẫn để truy cập và kiểm soát từ xa các máy chủ web mục tiêu. Một số lỗ hổng bảo mật được xác định bao gồm:
- Sneeit Framework (CVE-2025-6389)
- WPBookit (WordPress) (CVE-2025-7852)
- Gravity Forms (WordPress) (CVE-2025-12352)
- Craft CMS (CVE-2025-32432)
- Ninja Forms (WordPress) (CVE-2026-0740)
- MaxSite CMS (CVE-2026-3395)
- Breeze Cache (WordPress) (CVE-2026-3844)
- WavePlayer (WordPress) (CVE-2025-12057)
- MetInfo CMS (CVE-2026-29014)
- Joomla JCE (CVE-2026-48907)
ACSC cho biết: "Chiến dịch khai thác toàn cầu quy mô lớn này chứng minh rủi ro mạng đang phát triển nhanh chóng mà các tổ chức phải đối mặt", đồng thời nói thêm rằng "những tiến bộ trong AI đang đẩy nhanh tốc độ và quy mô của các hoạt động mạng, rút ngắn thời gian giữa việc tiết lộ lỗ hổng và khai thác."