Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-15014 trên plugin SMS Alert WooCommerce gây chiếm tài khoản

Ảnh hưởng đến: PHP WordPress
Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-15014 trên plugin SMS Alert WooCommerce gây chiếm tài khoản

Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-15014 trên plugin SMS Alert cho WooCommerce, cho phép kẻ tấn công chiếm quyền quản trị hệ thống.

Bộ phận biên tập công nghệ Bitech vừa ghi nhận thông tin cảnh báo bảo mật về lỗ hổng nguy hiểm mang mã hiệu CVE-2026-15014, chính thức phát hành vào ngày 28/07/2026. Lỗ hổng này đạt mức độ CRITICAL (Nghiêm trọng), ảnh hưởng trực tiếp đến các website WordPress đang chạy tiện ích SMS Alert.

Tác động và đối tượng bị ảnh hưởng

  • Mã lỗ hổng: CVE-2026-15014
  • Ngày công bố: 28/07/2026
  • Mức độ nghiêm trọng: Nghiêm trọng (CRITICAL)
  • Sản phẩm bị ảnh hưởng: Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery trên WordPress (tất cả các phiên bản từ 3.9.7 trở xuống).

Lỗ hổng thuộc dạng Authentication Bypass (Vượt qua xác thực) dẫn đến Account Takeover (Chiếm đoạt tài khoản). Kẻ tấn công không cần đăng nhập vẫn có thể chiếm đoạt bất kỳ tài khoản người dùng nào trên website — bao gồm cả tài khoản có quyền Quản trị viên (Administrator) — chỉ cần biết hoặc đoán được số điện thoại đã đăng ký của nạn nhân.

Chi tiết kỹ thuật

Lỗ hổng phát sinh từ cơ chế xử lý xác thực OTP trong hàm processRegistration(). Cụ thể:

  1. Plugin sử dụng một cờ phiên (session flag) kiểu boolean là $_SESSION['sa_mobile_verified'] để xác nhận việc xác thực OTP thành công.
  2. Tuy nhiên, cờ này chỉ xác nhận chung rằng "đã xác thực OTP" mà không được gắn liền với số điện thoại cụ thể vừa được xác thực.
  3. Kẻ tấn công có thể dùng số điện thoại của mình để hoàn tất xác thực OTP, khiến biến $_SESSION['sa_mobile_verified'] được đặt thành true.
  4. Ngay sau đó, kẻ tấn công gửi lại yêu cầu đăng ký hoặc xác thực với tham số billing_phone chứa số điện thoại của nạn nhân.
  5. Do cờ xác thực đã bật, hệ thống tự động gọi hàm wp_set_auth_cookie() để cấp quyền đăng nhập cho tài khoản tương ứng với số điện thoại của nạn nhân.

Khuyến nghị khắc phục

Để bảo vệ hệ thống khỏi nguy cơ bị xâm nhập, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Cập nhật phần mềm: Kiểm tra và nâng cấp ngay plugin SMS Alert – SMS & OTP for WooCommerce lên phiên bản mới hơn 3.9.7 (phiên bản đã khắc phục lỗ hổng này).
  2. Tạm thời vô hiệu hóa: Nếu chưa thể cập nhật ngay, hãy cân nhắc tạm thời vô hiệu hóa plugin để ngăn ngừa nguy cơ bị khai thác.
  3. Rà soát tài khoản: Kiểm tra nhật ký hệ thống (logs) và danh sách tài khoản quản trị để phát hiện các hoạt động đăng nhập bất thường bằng số điện thoại.

Nguồn tham khảo


Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-15014
Tham khảo: https://plugins.trac.wordpress.org/browser/sms-alert/tags/3.9.6/handler/forms/FormInterface.php#L56
Tham khảo: https://plugins.trac.wordpress.org/browser/sms-alert/tags/3.9.6/handler/forms/woocommerce/wc-registration.php#L252
Tham khảo: https://plugins.trac.wordpress.org/browser/sms-alert/tags/3.9.6/handler/forms/woocommerce/wc-registration.php#L602