Lỗ hổng thiếu phân quyền CVE-2026-15025 trong plugin Uncanny Automator cho phép tài khoản Subscriber rò rỉ dữ liệu Google Contacts và Mautic.
Tổng quan sự cố
Ngày 28/07/2026, thông tin bảo mật về lỗ hổng mã số CVE-2026-15025 đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS, đe dọa các website WordPress đang sử dụng plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder.
Sự cố bắt nguồn từ lỗi thiếu kiểm tra phân quyền (Missing Authorization), cho phép người dùng có quyền hạn thấp trích xuất thông tin cấu hình nhạy cảm từ các dịch vụ bên thứ ba được tích hợp.
Chi tiết kỹ thuật và cơ chế tấn công
Theo thông tin ghi nhận từ NVD và mã nguồn trên WordPress Trac, lỗ hổng xuất hiện trong các trình xử lý hành động AJAX của plugin, bao gồm:
automator_google_contacts_fetch_labelsautomator_mautic_segment_fetchautomator_mautic_tags_fetchautomator_mautic_render_contact_fields
Cơ chế khai thác diễn ra do nhà phát triển bỏ sót bước kiểm tra quyền hạn (capability check) và kiểm tra mã xác thực chống giả mạo request (nonce verification) trong các hàm tương ứng (ajax_fetch_labels, segments_fetch, tags_fetch, và render_contact_fields).
Tác động của lỗ hổng:
- Rò rỉ dữ liệu nhạy cảm: Kẻ tấn công đã xác thực chỉ cần tài khoản ở cấp độ Subscriber (Thành viên) trở lên có thể thu thập, liệt kê toàn bộ các nhóm/nhãn trong Google Contacts, cũng như các phân đoạn (segments), thẻ (tags) và định nghĩa trường liên hệ trong hệ thống Mautic.
- Lạm dụng tài nguyên: Kẻ tấn công có thể cố tình gửi nhiều truy vấn để làm tiêu tốn hạn ngạch kết nối API (API quota) các dịch vụ bên thứ ba vốn được cấu hình bởi quản trị viên hệ thống.
Đối tượng chịu ảnh hưởng
Lỗ hổng CVE-2026-15025 ảnh hưởng trực tiếp đến tất cả các trang web WordPress cài đặt plugin Uncanny Automator từ phiên bản 7.3.2 trở xuống.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu và hệ thống, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp khắc phục sau:
- Cập nhật bản vá: Kiểm tra và tiến hành nâng cấp plugin Uncanny Automator lên phiên bản mới nhất (sau phiên bản 7.3.2) ngay khi bản cập nhật khắc phục lỗi sẵn sàng.
- Rà soát quyền người dùng: Tạm thời kiểm soát chặt chẽ việc đăng ký tài khoản mới và rà soát các tài khoản hiện có ở cấp độ Subscriber.
- Theo dõi API: Giám sát nhật ký truy cập API Google Contacts và Mautic để kịp thời phát hiện các dấu hiệu truy vấn bất thường.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-15025
- WordPress Trac Source: Google Contacts Integration Code | Mautic App Helpers
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-15025
Tham khảo: https://plugins.trac.wordpress.org/browser/uncanny-automator/tags/7.2.1/src/integrations/google-contacts/google-contacts-integration.php#L70
Tham khảo: https://plugins.trac.wordpress.org/browser/uncanny-automator/tags/7.2.1/src/integrations/google-contacts/helpers/google-contacts-helper.php#L113
Tham khảo: https://plugins.trac.wordpress.org/browser/uncanny-automator/tags/7.2.1/src/integrations/mautic/helpers/mautic-app-helpers.php#L199