Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-14490 trên plugin WordPress Demi cho phép xóa thư mục tùy ý

Ảnh hưởng đến: Nginx PHP WordPress
Cảnh báo bảo mật: Lỗ hổng CVE-2026-14490 trên plugin WordPress Demi cho phép xóa thư mục tùy ý

Lỗ hổng CVE-2026-14490 mức độ HIGH trên plugin Demi cho phép kẻ tấn công không cần xác thực xóa đệ quy các thư mục tùy ý trên máy chủ WordPress.

Tổng quan về lỗ hổng CVE-2026-14490

Ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-14490 ảnh hưởng đến plugin WordPress "Demi – One Click Demo Import, WP Backup & Site Migration" đã được công bố. Lỗ hổng này được xếp hạng mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS.

Lỗ hổng cho phép kẻ tấn công chưa xác thực (unauthenticated) thực hiện hành vi xóa đệ quy các thư mục tùy ý (Arbitrary Directory Deletion) trên máy chủ web. Điều này có thể dẫn tới việc website bị phá hoại hoàn toàn hoặc ngưng hoạt động do mất dữ liệu mã nguồn quan trọng.

Đối tượng bị ảnh hưởng

  • Sản phẩm bị ảnh hưởng: Plugin WordPress Demi – One Click Demo Import, WP Backup & Site Migration.
  • Phiên bản: Tất cả các phiên bản từ 0.0.7 trở xuống.
  • Đối tượng nguy cơ: Các website WordPress đang cài đặt và kích hoạt plugin Demi để sao lưu, chuyển vùng (migration) hoặc nhập dữ liệu demo.

Chi tiết kỹ thuật và cơ chế tấn công

Lỗ hổng xuất phát từ việc quản lý khóa xác thực không an toàn và thiếu kiểm tra đầu vào nghiêm ngặt trong plugin:

  1. Lộ khóa ký HMAC: Plugin lưu trữ khóa ký HMAC và token khôi phục dưới dạng các tệp ẩn (dotfiles) bên trong thư mục con công khai thuộc thư mục uploads của WordPress. Thư mục này không được bảo vệ bởi tệp .htaccess hay tệp chỉ mục index nào.
  2. Bỏ qua cơ chế xác thực của WordPress: Hàm xử lý AJAX demi_restore_step (cho phép gọi từ người dùng chưa đăng nhập) chấp nhận việc sở hữu khóa ký trên đĩa như một phương thức thay thế cho các bước kiểm tra quyền (capability) và nonce chuẩn của WordPress.
  3. Thực thi xóa thư mục không kiểm soát: Kẻ tấn công có thể truy cập tệp lộ khai thác để lấy khóa HMAC, tạo ra gói dữ liệu trạng thái hợp lệ và gọi hàm CleanDir::execute(). Do hàm này nhận đường dẫn tuyệt đối từ người dùng mà không qua danh sách cho phép (allow-list) hay kiểm tra chuẩn hóa đường dẫn (path-canonicalization), kẻ tấn công có thể chỉ định và xóa sạch đệ quy bất kỳ thư mục nào trên máy chủ mà tiến trình PHP có quyền truy cập.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, chuyên gia Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Cập nhật hoặc gỡ bỏ plugin: Kiểm tra và cập nhật ngay plugin Demi – One Click Demo Import, WP Backup & Site Migration lên phiên bản mới nhất đã được khắc phục sự cố. Nếu chưa có bản vá hoặc không còn sử dụng, hãy gỡ bỏ plugin hoàn toàn khỏi hệ thống.
  2. Thắt chặt cấu hình máy chủ: Cấu hình máy chủ web (Nginx/Apache) để chặn truy cập trực tiếp vào các tệp ẩn (bắt đầu bằng dấu .) nằm trong thư mục wp-content/uploads/.
  3. Khôi phục từ bản sao lưu độc lập: Nếu phát hiện hệ thống bị tấn công và mất tệp tin, hãy tiến hành khôi phục dữ liệu từ bản sao lưu an toàn (offline hoặc lưu trữ bên ngoài máy chủ).

Tham khảo


Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14490
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Backup/Tasks/CleanDir.php#L61
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Import/Manager.php#L287
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Import/Manager.php#L50