Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-14328 trong Eazy Plugin Manager cho phép chiếm quyền quản trị WordPress

Ảnh hưởng đến: PHP WordPress
Cảnh báo bảo mật: Lỗ hổng CVE-2026-14328 trong Eazy Plugin Manager cho phép chiếm quyền quản trị WordPress

Lỗ hổng leo thang đặc quyền nghiêm trọng (CVE-2026-14328) trên plugin Eazy Plugin Manager cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát website WordPress.

Bitech ghi nhận thông tin cảnh báo bảo mật về lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-14328, chính thức công bố vào ngày 28/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến plugin Eazy Plugin Manager – Powerful Plugin Management Solution for WordPress, tạo điều kiện cho kẻ tấn công thực hiện leo thang đặc quyền và kiểm soát toàn bộ hệ thống.

Tác động và đối tượng bị ảnh hưởng

  • Mức độ nghiêm trọng: HIGH (Cao).
  • Đối tượng bị ảnh hưởng: Tất cả các website WordPress đang cài đặt plugin Eazy Plugin Manager từ phiên bản 4.4.1 trở xuống.
  • Tác động: Kẻ tấn công chỉ cần có tài khoản cấp thấp (từ quyền Thành viên/Subscriber trở lên) có thể lấy được cookie xác thực của Quản trị viên (Administrator) và chiếm đoạt website.
  • Điều kiện khai thác: Lỗ hổng chỉ có thể bị khai thác nếu tính năng kết nối từ xa (remote connection) của plugin đã từng được cấu hình, làm xuất hiện dữ liệu trong các tùy chọn eazywp_connecting_infoeazywp_connection.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-14328

Lỗ hổng Privilege Escalation này xuất phát từ sự kết hợp của hai sơ hở trong mã nguồn:

  1. Thiếu kiểm tra phân quyền (Capability Check): Trình xử lý AJAX wp_ajax_pos_get_option chỉ kiểm tra mã nonce (vốn được cấp cho mọi người dùng đã đăng nhập vào khu vực admin) mà không xác minh quyền hạn người dùng. Điều này cho phép tài khoản Subscriber đọc bất kỳ tùy chọn nào trong cơ sở dữ liệu qua hàm get_option(), từ đó thu thập các thông tin nhạy cảm gồm site_url, connection_key, và remote_user_id.
  2. Endpoint REST API công khai: Điểm cuối REST API GET /wp-json/epm/v1/admin/login cho phép truy cập công khai và chỉ xác thực người gọi dựa trên chuỗi hash (Whirlpool) tạo từ các thông tin nhạy cảm nêu trên.

Sau khi thu thập đủ dữ liệu từ tùy chọn hệ thống, kẻ tấn công có thể tự tính toán chuỗi auth_key hợp lệ, gửi yêu cầu tới REST endpoint admin/login để lấy cookie đăng nhập với quyền Administrator.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  • Cập nhật phiên bản: Kiểm tra và nâng cấp plugin Eazy Plugin Manager lên phiên bản mới nhất đã được vá lỗi ngay khi có bản cập nhật từ nhà phát triển.
  • Vô hiệu hóa tính năng hoặc plugin: Trong thời gian chờ bản vá chính thức, nên tạm thời tắt tính năng kết nối từ xa (remote connection) hoặc tạm ngưng kích hoạt (deactivate) plugin.
  • Rà soát tài khoản: Tải nhật ký hệ thống (audit logs) và kiểm tra lại danh sách các tài khoản Administrator để kịp thời phát hiện các dấu hiệu truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14328
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L1478
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L263
Tham khảo: https://plugins.trac.wordpress.org/browser/plugins-on-steroids/tags/4.4.1/libs/class.rest_api.php#L46