Lỗ hổng CVE-2026-14490 mức độ HIGH trên plugin Demi cho phép kẻ tấn công không cần xác thực xóa đệ quy các thư mục tùy ý trên máy chủ WordPress.
Tổng quan về lỗ hổng CVE-2026-14490
Ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-14490 ảnh hưởng đến plugin WordPress "Demi – One Click Demo Import, WP Backup & Site Migration" đã được công bố. Lỗ hổng này được xếp hạng mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS.
Lỗ hổng cho phép kẻ tấn công chưa xác thực (unauthenticated) thực hiện hành vi xóa đệ quy các thư mục tùy ý (Arbitrary Directory Deletion) trên máy chủ web. Điều này có thể dẫn tới việc website bị phá hoại hoàn toàn hoặc ngưng hoạt động do mất dữ liệu mã nguồn quan trọng.
Đối tượng bị ảnh hưởng
- Sản phẩm bị ảnh hưởng: Plugin WordPress Demi – One Click Demo Import, WP Backup & Site Migration.
- Phiên bản: Tất cả các phiên bản từ 0.0.7 trở xuống.
- Đối tượng nguy cơ: Các website WordPress đang cài đặt và kích hoạt plugin Demi để sao lưu, chuyển vùng (migration) hoặc nhập dữ liệu demo.
Chi tiết kỹ thuật và cơ chế tấn công
Lỗ hổng xuất phát từ việc quản lý khóa xác thực không an toàn và thiếu kiểm tra đầu vào nghiêm ngặt trong plugin:
- Lộ khóa ký HMAC: Plugin lưu trữ khóa ký HMAC và token khôi phục dưới dạng các tệp ẩn (dotfiles) bên trong thư mục con công khai thuộc thư mục
uploadscủa WordPress. Thư mục này không được bảo vệ bởi tệp.htaccesshay tệp chỉ mụcindexnào. - Bỏ qua cơ chế xác thực của WordPress: Hàm xử lý AJAX
demi_restore_step(cho phép gọi từ người dùng chưa đăng nhập) chấp nhận việc sở hữu khóa ký trên đĩa như một phương thức thay thế cho các bước kiểm tra quyền (capability) và nonce chuẩn của WordPress. - Thực thi xóa thư mục không kiểm soát: Kẻ tấn công có thể truy cập tệp lộ khai thác để lấy khóa HMAC, tạo ra gói dữ liệu trạng thái hợp lệ và gọi hàm
CleanDir::execute(). Do hàm này nhận đường dẫn tuyệt đối từ người dùng mà không qua danh sách cho phép (allow-list) hay kiểm tra chuẩn hóa đường dẫn (path-canonicalization), kẻ tấn công có thể chỉ định và xóa sạch đệ quy bất kỳ thư mục nào trên máy chủ mà tiến trình PHP có quyền truy cập.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, chuyên gia Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Cập nhật hoặc gỡ bỏ plugin: Kiểm tra và cập nhật ngay plugin Demi – One Click Demo Import, WP Backup & Site Migration lên phiên bản mới nhất đã được khắc phục sự cố. Nếu chưa có bản vá hoặc không còn sử dụng, hãy gỡ bỏ plugin hoàn toàn khỏi hệ thống.
- Thắt chặt cấu hình máy chủ: Cấu hình máy chủ web (Nginx/Apache) để chặn truy cập trực tiếp vào các tệp ẩn (bắt đầu bằng dấu
.) nằm trong thư mụcwp-content/uploads/. - Khôi phục từ bản sao lưu độc lập: Nếu phát hiện hệ thống bị tấn công và mất tệp tin, hãy tiến hành khôi phục dữ liệu từ bản sao lưu an toàn (offline hoặc lưu trữ bên ngoài máy chủ).
Tham khảo
- NVD - CVE-2026-14490: https://nvd.nist.gov/vuln/detail/CVE-2026-14490
- WordPress Plugin Trac (CleanDir.php): https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Backup/Tasks/CleanDir.php#L61
- WordPress Plugin Trac (Manager.php): https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Import/Manager.php#L287
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14490
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Backup/Tasks/CleanDir.php#L61
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Import/Manager.php#L287
Tham khảo: https://plugins.trac.wordpress.org/browser/demi-backup-migration/tags/0.0.6/classes/Import/Manager.php#L50