Một lỗ hổng bảo mật nghiêm trọng vừa được tiết lộ trong Forminator Forms, một plugin WordPress với hơn 600.000 lượt cài đặt đang hoạt động, có thể bị khai thác để thực thi mã tùy ý (arbitrary code execution) trên các trang web bị ảnh hưởng.
Lỗ hổng này, được định danh là CVE-2026-15748, được xếp hạng 9.8/10.0 trên hệ thống đánh giá CVSS. Nó được phát hiện và báo cáo bởi một nhà nghiên cứu bảo mật với biệt danh trực tuyến là "daroo".
"Lỗ hổng này cho phép những kẻ tấn công không cần xác thực tải lên các tệp tùy ý, bao gồm cả các tệp PHP có thể thực thi, lên một trang web dễ bị tổn thương, dẫn đến việc thực thi mã từ xa và chiếm quyền kiểm soát hoàn toàn trang web," Wordfence cho biết trong một báo cáo được công bố hôm nay.
Tuy nhiên, một điều kiện tiên quyết quan trọng để khai thác thành công là các trang web phải có một biểu mẫu chứa cả trường File Upload (Tải lên tệp) và trường Select (Lựa chọn). Lỗ hổng ảnh hưởng đến tất cả các phiên bản của plugin trước và bao gồm phiên bản 1.56.1. Nó đã được khắc phục trong phiên bản 1.56.2 phát hành vào ngày 31 tháng 7 năm 2026.
Theo công ty bảo mật WordPress, lỗi này là một trường hợp tải tệp tùy ý nằm trong hàm handle_file_upload(), xuất phát từ việc thiếu xác thực loại tệp đầy đủ đối với dữ liệu đầu vào do người dùng cung cấp.
Kết quả là, một kẻ tấn công không cần xác thực có thể lợi dụng kẽ hở này để tải lên bất kỳ tệp nào, bao gồm cả tệp PHP được tạo đặc biệt, bằng cách gửi một biểu mẫu và đạt được quyền thực thi mã từ xa (Remote Code Execution - RCE). Với khả năng này, kẻ tấn công có thể nắm quyền kiểm soát trang web.
"Điều này là do việc xác thực loại tệp không đầy đủ trong handle_file_upload, nơi danh sách chặn các phần mở rộng nguy hiểm thực hiện khớp khóa chính xác (exact-key matching), vốn có thể bị vượt qua bởi các khóa loại MIME thay thế bằng dấu gạch đứng (pipe-alternative), kết hợp với trình xử lý gửi công khai tin tưởng vào cấu hình trường tải lên do kẻ tấn công kiểm soát được đưa vào thông qua một giá trị trường Select giả mạo," Wordfence cho biết.
Một khía cạnh khác đáng chú ý là trong cấu hình mặc định, các tệp được tải lên một thư mục được bảo vệ bởi tệp .htaccess nhằm ngăn chặn việc thực thi PHP. Nhưng nếu quản trị viên trang web đã cấu hình Custom File Upload Storage root (Gốc lưu trữ tệp tải lên tùy chỉnh), nó có thể không có biện pháp bảo vệ tương tự vì tệp chỉ được tạo "khi cần thiết lần đầu, trong một yêu cầu frontend nơi trình hỗ trợ WordPress chịu trách nhiệm ghi tệp .htaccess không được tải."
Do đó, việc yêu cầu tệp đã tải lên là đủ để khiến máy chủ web thực thi mã PHP do kẻ tấn công kiểm soát.
Lỗ hổng bỏ qua xác thực trong plugin User Profile Builder
Tiết lộ này được đưa ra vài ngày sau khi Wordfence cũng nhấn mạnh một lỗi bỏ qua xác thực (Authentication Bypass) nghiêm trọng khác trong User Profile Builder, plugin có hơn 40.000 lượt cài đặt WordPress đang hoạt động. Lỗi này có thể cho phép kẻ tấn công không cần xác thực đăng nhập dưới danh nghĩa người dùng có ID 1 (thường là quản trị viên trang web) và chiếm quyền điều hành trang web.
Lỗ hổng này, được theo dõi là CVE-2026-15826 (điểm CVSS: 9.8), đã được vá vào ngày 16 tháng 7 năm 2026, với việc phát hành phiên bản 3.16.5. Tất cả các phiên bản trước đó đều bị ảnh hưởng, nhưng nó chỉ có thể khai thác được trên các trang web đã bật cài đặt Automatically Log In (Tự động đăng nhập) của plugin.
"Điều này là do hàm wppb_log_in_user() gọi absint() trên giá trị trả về của wp_insert_user() trước khi thực hiện kiểm tra is_wp_error() — khi một đăng ký được gửi với tên người dùng dài 61–70 ký tự, lõi WordPress sẽ từ chối nó bằng một đối tượng WP_Error, nhưng absint() lại ép đối tượng đó thành số nguyên 1 trước khi việc kiểm tra lỗi có thể dừng thực thi, khiến plugin liên kết và trả về một nonce tự động đăng nhập dựa trên transient gắn liền với user ID 1," Wordfence cho biết.
"Điều này giúp kẻ tấn công không cần xác thực có thể đăng nhập vào tài khoản Quản trị viên của trang web (user ID 1), dẫn đến việc chiếm toàn bộ quyền quản trị trang web."
Chủ sở hữu trang web đang sử dụng một trong hai plugin này được khuyên nên áp dụng các bản cập nhật càng sớm càng tốt và đảm bảo các bản cài đặt của mình luôn được cập nhật bản mới nhất.