Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-16585 trong plugin Better Messages cho phép xóa tệp tùy ý

Ảnh hưởng đến: PHP WordPress
Cảnh báo bảo mật: Lỗ hổng CVE-2026-16585 trong plugin Better Messages cho phép xóa tệp tùy ý

Bitech cảnh báo lỗ hổng CVE-2026-16585 trên plugin Better Messages (WordPress) cho phép kẻ tấn công xóa tệp hệ thống quan trọng, có thể dẫn đến chiếm quyền điều khiển máy chủ.

Đội ngũ biên tập tin tức công nghệ Bitech (bitech.vn) xin gửi lời cảnh báo bảo mật đến các quản trị viên hệ thống WordPress về một lỗ hổng nghiêm trọng vừa được công bố liên quan đến plugin nhắn tin phổ biến.

Lỗ hổng này được theo dõi dưới mã CVE-2026-16585 với mức độ nghiêm trọng HIGH (Cao), chính thức được phát hành ngày 28/07/2026.

Chi tiết kỹ thuật và mức độ ảnh hưởng

Lỗ hổng nằm trong plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots dành cho WordPress, xuất phát từ việc xác thực đường dẫn tệp không đầy đủ trong hàm delete_sticker ở tất cả các phiên bản đến và bao gồm phiên bản 2.15.19.

Cơ chế kiểm tra tiền tố hiện tại của plugin nhằm hạn chế thao tác xóa tệp chỉ xảy ra trong thư mục uploads. Tuy nhiên, kẻ tấn công có thể dễ dàng vượt qua cơ chế này bằng cách chèn chuỗi truy xuất ngược thư mục (../) vào đường dẫn URL. Nguyên nhân là do hàm normalize_sticker sử dụng hàm esc_url_raw(), vốn không loại bỏ các chuỗi ../, dẫn đến việc đường dẫn chứa mã độc được lưu trực tiếp vào tùy chọn (options) của WordPress.

Kẻ tấn công đã xác thực với quyền Quản trị viên (Administrator trở lên) có thể khai thác lỗ hổng này để xóa các tệp tùy ý trên máy chủ. Trong trường hợp tệp cấu hình cốt lõi như wp-config.php bị xóa, trang web sẽ bị đưa về trạng thái cài đặt ban đầu, tạo điều kiện cho kẻ tấn công tái cài đặt và dẫn đến việc thực thi mã từ xa (Remote Code Execution - RCE) hoặc chiếm quyền quản trị toàn bộ hệ thống.

Đối tượng bị ảnh hưởng

  • Các website WordPress đang cài đặt và kích hoạt plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots ở các phiên bản từ 2.15.19 trở xuống.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống web, Bitech khuyến nghị người dùng thực hiện ngay các biện pháp sau:

  1. Cập nhật ngay lập tức: Nâng cấp plugin Better Messages lên phiên bản mới nhất (phiên bản cao hơn 2.15.19) ngay khi bản vá được phát hành.
  2. Rà soát quyền quản trị: Kiểm tra lại danh sách các tài khoản có quyền Quản trị viên (Administrator) trên hệ thống, đảm bảo không có tài khoản lạ hoặc mật khẩu yếu có nguy cơ bị chiếm đoạt.
  3. Sao lưu định kỳ: Thực hiện sao lưu (backup) mã nguồn và cơ sở dữ liệu định kỳ để có phương án khôi phục kịp thời nếu xảy ra sự cố xóa tệp ngoài ý muốn.

Nguồn tham khảo


Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-16585
Tham khảo: https://plugins.trac.wordpress.org/browser/bp-better-messages/tags/2.15.19/addons/stickers/pack-manager.php#L764
Tham khảo: https://plugins.trac.wordpress.org/browser/bp-better-messages/tags/2.15.19/addons/stickers/rest.php#L153
Tham khảo: https://plugins.trac.wordpress.org/browser/bp-better-messages/tags/2.15.19/addons/stickers/rest.php#L285