Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng leo thang đặc quyền nghiêm trọng CVE-2026-12736 trong plugin Wpify Woo

Phát hiện lỗ hổng CVE-2026-12736 cho phép tài khoản Shop Manager nâng quyền thành Administrator trên các website WordPress sử dụng plugin Wpify Woo.

Tổng quan về lỗ hổng CVE-2026-12736

Ngày 24/07/2026, thông tin về lỗ hổng bảo mật có mã định danh CVE-2026-12736 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến plugin Wpify Woo — một công cụ phổ biến mở rộng tính năng cho WooCommerce trên nền tảng WordPress. Với điểm đánh giá mức độ nghiêm trọng ở mức HIGH (Cao) trên thang điểm CVSS, đây là mối đe dọa lớn đối với tính toàn vẹn và an toàn thông tin của các trang web thương mại điện tử.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động đến tất cả các website WordPress đang cài đặt và vận hành plugin Wpify Woo từ phiên bản 5.4.16 trở xuống.

Nếu hệ thống của bạn đang sử dụng plugin này và có phân quyền cho các tài khoản cấp Quản lý cửa hàng (Shop Manager), website của bạn thuộc diện rủi ro cao bị khai thác.

Chi tiết kỹ thuật và mức độ tác động

Theo dữ liệu phân tích kỹ thuật, nguyên nhân gốc rễ của CVE-2026-12736 nằm ở phương thức REST API SettingsApi::save_option() (endpoint: POST /wp-json/wpify-woo/v1/option).

Khi nhận yêu cầu, hệ thống đã truyền trực tiếp hai tham số optiondata do người dùng cung cấp vào hàm update_option() của WordPress mà không trải qua bất kỳ cơ chế lọc danh sách trắng (allowlist) hay làm sạch dữ liệu (sanitization) nào. Mặc dù hàm kiểm tra quyền (permission_callback) có xác thực quyền manage_woocommerce, nhưng điều này chỉ giới hạn truy cập ở cấp độ Shop Manager chứ không ngăn chặn được việc thao tác ghi đè lên các cấu hình hệ thống quan trọng.

Tác động thực tế:

Kẻ tấn công sở hữu tài khoản cấp Shop Manager có thể lợi dụng sơ hở này để ghi đè các tùy chọn (options) tùy ý trong cơ sở dữ liệu WordPress, từ đó nâng quyền tài khoản lên Administrator (Quản trị viên). Một số kịch bản khai thác nguy hiểm bao gồm:

  • Thay đổi tùy chọn default_role thành administrator và bật users_can_register = 1 để tự tạo hoặc đăng ký tài khoản quản trị mới.
  • Chèn hoặc vô hiệu hóa các plugin bảo mật đang hoạt động thông qua tùy chọn active_plugins.
  • Thay đổi URL hệ thống hoặc cấu hình lại các luồng dữ liệu quan trọng của website.

Khuyến nghị khắc phục và khắc phục sự cố

Để đảm bảo an toàn cho hệ thống, đội ngũ biên tập viên Bitech khuyến nghị các quản trị viên web thực hiện ngay các bước sau:

  1. Cập nhật plugin ngay lập tức: Kiểm tra và nâng cấp plugin Wpify Woo lên phiên bản mới nhất đã được vá lỗi (các phiên bản sau 5.4.16).
  2. Rà soát lại quyền tài khoản: Kiểm tra danh sách các tài khoản có quyền Shop Manager và Administrator trên trang web để phát hiện các tài khoản lạ hoặc hành vi bất thường.
  3. Giám sát nhật ký (Logs): Kiểm tra log truy cập REST API đối với endpoint /wp-json/wpify-woo/v1/option để xác định liệu đã có hành vi khai thác nào diễn ra trước đó hay chưa.
  4. Áp dụng nguyên tắc đặc quyền tối thiểu: Chỉ cấp quyền Quản lý cửa hàng cho những nhân sự thực sự cần thiết và tin cậy.

Nguồn tham khảo


Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-12736
Tham khảo: https://plugins.trac.wordpress.org/browser/wpify-woo/tags/5.4.10/src/Api/SettingsApi.php#L39
Tham khảo: https://plugins.trac.wordpress.org/browser/wpify-woo/tags/5.4.10/src/Api/SettingsApi.php#L67
Tham khảo: https://plugins.trac.wordpress.org/browser/wpify-woo/tags/5.4.10/src/Managers/ApiManager.php#L18