Lỗ hổng CVE-2026-15401 (mức độ HIGH) trong plugin VikBooking cho phép kẻ tấn công không cần xác thực chèn mã độc JavaScript, đe dọa an toàn thông tin của các website đặt phòng.
Ngày 24/07/2026, thông tin an ninh mạng đã ghi nhận lỗ hổng bảo mật nghiêm trọng với mã định danh CVE-2026-15401 ảnh hưởng trực tiếp đến plugin VikBooking Hotel Booking Engine & PMS trên nền tảng WordPress. Lỗ hổng được xếp hạng mức độ nghiêm trọng HIGH dựa trên thang điểm CVSS.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-15401
Lỗ hổng thuộc dạng Stored Cross-Site Scripting (Stored XSS), nguyên nhân do plugin không làm sạch dữ liệu đầu vào (input sanitization) và không thực hiện escape dữ liệu đầu ra (output escaping) đúng cách đối với tham số vbfX.
Đáng chú ý, giá trị trường tùy chỉnh vbfX được lưu trữ thông qua tác vụ saveorder trên giao diện công khai. Mặc định, tác vụ này không yêu cầu bất kỳ quyền hạn hay xác thực người dùng nào. Điều này cho phép kẻ tấn công chưa được xác thực (unauthenticated attackers) dễ dàng gửi các đoạn mã script độc hại vào hệ thống. Các mã độc này sẽ được lưu trữ trong cơ sở dữ liệu và tự động kích hoạt mỗi khi có người dùng hoặc quản trị viên truy cập vào trang chứa đơn hàng bị chèn mã.
Đối tượng chịu ảnh hưởng
Lỗ hổng an ninh này tác động đến:
- Sản phẩm: Plugin VikBooking Hotel Booking Engine & PMS cho WordPress.
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản từ 1.8.13 trở xuống.
- Nguy cơ: Kẻ tấn công có thể lợi dụng lỗ hổng XSS lưu trữ để đánh cắp phiên đăng nhập (session/cookie) của quản trị viên, điều hướng người dùng đến website lừa đảo, hoặc thực thi các hành động trái phép trên hệ thống.
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên website thực hiện các biện pháp sau:
- Cập nhật ngay lập tức: Nâng cấp plugin VikBooking Hotel Booking Engine & PMS lên phiên bản mới nhất đã được nhà phát triển khắc phục lỗi (các phiên bản sau 1.8.13).
- Kiểm tra dữ liệu đơn hàng: Rà soát lại danh sách đơn hàng và các giá trị thuộc trường
vbfXtrong cơ sở dữ liệu để phát hiện các dấu hiệu chèn mã bất thường. - Tăng cường giám sát: Theo dõi nhật ký truy cập (access logs) nhằm phát hiện sớm các yêu cầu bất thường gửi tới tác vụ
saveorder.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-15401
- Mã nguồn plugin trên WordPress Trac:
- Admin Editorder (L1405): https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/admin/views/editorder/tmpl/default.php#L1405
- Admin Editorder (L1420): https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/admin/views/editorder/tmpl/default.php#L1420
- Site Controller (L1083): https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/site/controller.php#L1083
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-15401
Tham khảo: https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/admin/views/editorder/tmpl/default.php#L1405
Tham khảo: https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/admin/views/editorder/tmpl/default.php#L1420
Tham khảo: https://plugins.trac.wordpress.org/browser/vikbooking/tags/1.8.12/site/controller.php#L1083