Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CSRF nghiêm trọng trên plugin WPO365 | Login (CVE-2026-15212)

Lỗ hổng CVE-2026-15212 trên plugin WPO365 | Login cho phép kẻ tấn công thay đổi cấu hình và chiếm quyền quản trị website. Cập nhật ngay!

Tổng quan về lỗ hổng CVE-2026-15212

Ngày 23/07/2026, thông tin bảo mật về lỗ hổng nghiêm trọng mã hiệu CVE-2026-15212 đã được công bố. Lỗ hổng này xuất hiện trên plugin WPO365 | Login - một tiện ích phổ biến hỗ trợ tích hợp đăng nhập đơn (SSO) và đồng bộ dữ liệu cho nền tảng WordPress.

Lỗ hổng được đánh giá ở mức độ HIGH (Mức độ nghiêm trọng cao) trên thang điểm CVSS do khả năng cho phép kẻ tấn công thay đổi toàn bộ thiết lập bảo mật của plugin và chiếm quyền kiểm soát website.

Đối tượng bị ảnh hưởng

  • Sản phẩm: Plugin WPO365 | Login cho WordPress.
  • Phiên bản ảnh hưởng: Tất cả các phiên bản từ 43.2 trở xuống.
  • Phạm vi tác động: Các website WordPress đang bật plugin WPO365 | Login phiên bản cũ và có quản trị viên thực hiện thao tác duyệt web thông thường.

Bản chất kỹ thuật và mức độ nguy hiểm

Lỗ hổng phát sinh từ cơ chế kiểm tra Cross-Site Request Forgery (CSRF) trong hàm helper Ajax_Service::verify_ajax_request(). Hàm này phụ thuộc vào biến kiểm tra enable_nonce_check. Tuy nhiên, biến này lại không có trong mảng cấu hình mặc định wpo365_options, dẫn đến việc hàm get_global_boolean_var() luôn trả về giá trị false và bỏ qua bước kiểm tra nonce (wp_verify_nonce()).

Do thiếu bước xác thực an toàn, trình xử lý wp_ajax_wpo365_update_settings chấp nhận các yêu cầu POST giả mạo từ các trang web bên ngoài (cross-origin). Kẻ tấn công không cần đăng nhập vẫn có thể lợi dụng kịch bản này bằng cách lừa Quản trị viên (Administrator) bấm vào một liên kết độc hại.

Khi yêu cầu giả mạo được thực thi, dữ liệu cấu hình settings (đã được mã hóa base64/JSON) sẽ gửi tới Options_Service::update_options(). Do hệ thống không kiểm tra danh sách khóa cho phép (allowlist), kẻ tấn công có thể ghi đè bất kỳ tùy chọn nào, dẫn tới các nguy cơ:

  • Kích hoạt điểm cuối SCIM REST (enable_scim).
  • Thiết lập mã token bí mật SCIM (scim_secret_token) do kẻ tấn công chỉ định.
  • Đổi vai trò mặc định của người dùng mới (new_usr_default_role) thành Administrator (Quản trị viên).

Từ đó, kẻ tấn công có thể dễ dàng tạo tài khoản quản trị mới và chiếm quyền điều khiển hoàn toàn website WordPress.

Khuyến nghị khắc phục

Để bảo vệ hệ thống khỏi nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Cập nhật khẩn cấp: Nâng cấp ngay plugin WPO365 | Login lên phiên bản mới nhất (phiên bản đã vá lỗi sau 43.2).
  2. Rà soát tài khoản: Kiểm tra danh sách người dùng trên hệ thống, đặc biệt là danh sách tài khoản có quyền Quản trị (Administrator) để phát hiện các tài khoản lạ.
  3. Kiểm tra lại cấu hình: Kiểm tra các thiết lập trong WPO365, đảm bảo tùy chọn phân quyền người dùng mới không bị thay đổi bất thường.
  4. Cảnh giác với liên kết lạ: Tránh nhấp vào các liên kết không rõ nguồn gốc trong khi đang đăng nhập phiên làm việc quản trị WordPress.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-15212
Tham khảo: https://plugins.trac.wordpress.org/browser/wpo365-login/tags/43.2/Services/Ajax_Service.php#L805
Tham khảo: https://plugins.trac.wordpress.org/changeset/3610759/wpo365-login
Tham khảo: https://www.wordfence.com/threat-intel/vulnerabilities/id/51d0ba58-614e-4284-ae0b-b0b76fc5c46d?source=cve