Lỗ hổng leo thang đặc quyền nghiêm trọng (CVE-2026-14328) trên plugin Eazy Plugin Manager cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát website WordPress.
Bitech ghi nhận thông tin cảnh báo bảo mật về lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-14328, chính thức công bố vào ngày 28/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến plugin Eazy Plugin Manager – Powerful Plugin Management Solution for WordPress, tạo điều kiện cho kẻ tấn công thực hiện leo thang đặc quyền và kiểm soát toàn bộ hệ thống.
Tác động và đối tượng bị ảnh hưởng
- Mức độ nghiêm trọng: HIGH (Cao).
- Đối tượng bị ảnh hưởng: Tất cả các website WordPress đang cài đặt plugin Eazy Plugin Manager từ phiên bản 4.4.1 trở xuống.
- Tác động: Kẻ tấn công chỉ cần có tài khoản cấp thấp (từ quyền Thành viên/Subscriber trở lên) có thể lấy được cookie xác thực của Quản trị viên (Administrator) và chiếm đoạt website.
- Điều kiện khai thác: Lỗ hổng chỉ có thể bị khai thác nếu tính năng kết nối từ xa (remote connection) của plugin đã từng được cấu hình, làm xuất hiện dữ liệu trong các tùy chọn
eazywp_connecting_infovàeazywp_connection.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-14328
Lỗ hổng Privilege Escalation này xuất phát từ sự kết hợp của hai sơ hở trong mã nguồn:
- Thiếu kiểm tra phân quyền (Capability Check): Trình xử lý AJAX
wp_ajax_pos_get_optionchỉ kiểm tra mã nonce (vốn được cấp cho mọi người dùng đã đăng nhập vào khu vực admin) mà không xác minh quyền hạn người dùng. Điều này cho phép tài khoản Subscriber đọc bất kỳ tùy chọn nào trong cơ sở dữ liệu qua hàmget_option(), từ đó thu thập các thông tin nhạy cảm gồmsite_url,connection_key, vàremote_user_id. - Endpoint REST API công khai: Điểm cuối REST API
GET /wp-json/epm/v1/admin/logincho phép truy cập công khai và chỉ xác thực người gọi dựa trên chuỗi hash (Whirlpool) tạo từ các thông tin nhạy cảm nêu trên.
Sau khi thu thập đủ dữ liệu từ tùy chọn hệ thống, kẻ tấn công có thể tự tính toán chuỗi auth_key hợp lệ, gửi yêu cầu tới REST endpoint admin/login để lấy cookie đăng nhập với quyền Administrator.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Cập nhật phiên bản: Kiểm tra và nâng cấp plugin Eazy Plugin Manager lên phiên bản mới nhất đã được vá lỗi ngay khi có bản cập nhật từ nhà phát triển.
- Vô hiệu hóa tính năng hoặc plugin: Trong thời gian chờ bản vá chính thức, nên tạm thời tắt tính năng kết nối từ xa (remote connection) hoặc tạm ngưng kích hoạt (deactivate) plugin.
- Rà soát tài khoản: Tải nhật ký hệ thống (audit logs) và kiểm tra lại danh sách các tài khoản Administrator để kịp thời phát hiện các dấu hiệu truy cập bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-14328
- Mã nguồn phân tích trên Trac WordPress:
- https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L1478
- https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L263
- https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L46
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14328
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L1478
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L263
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L46