Bitech phát cảnh báo về lỗ hổng CVE-2026-12997 trên plugin Gravity Forms dành cho WordPress, cho phép kẻ tấn công chưa xác thực truy cập và đọc tệp tin nhạy cảm trên máy chủ.
Tóm tắt lỗ hổng bảo mật
Ngày 15/07/2026, thông tin về lỗ hổng bảo mật có mã định danh CVE-2026-12997 liên quan đến plugin Gravity Forms – một trong những công cụ tạo biểu mẫu phổ biến nhất trên nền tảng WordPress – đã chính thức được công bố. Lỗ hổng thuộc dạng Directory Traversal (Duyệt thư mục trái phép), phát sinh do việc xử lý dữ liệu đầu vào không an toàn tại tham số gform_uploaded_files.
Lỗ hổng này cho phép đối tượng tấn công từ xa chưa qua xác thực có thể đọc trái phép nội dung của các tệp tin bất kỳ trên máy chủ web, dẫn đến nguy cơ rò rỉ dữ liệu cấu hình quan trọng và thông tin nhạy cảm của hệ thống.
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mức độ đánh giá (CVSS): HIGH (Mức độ Cao).
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản Gravity Forms từ 2.10.4 trở xuống.
- Đối tượng chịu tác động: Các trang web sử dụng WordPress đang cài đặt plugin Gravity Forms ở phiên bản bị ảnh hưởng và có chứa ít nhất một biểu mẫu ở chế độ công khai (không bắt buộc đăng nhập).
Cơ chế tác động
Theo các phân tích kỹ thuật, lỗ hổng xuất hiện khi đối tượng tấn công tương tác với điểm cuối (endpoint) process_send_resume_link trong plugin. Khi trang web có biểu mẫu cho phép truy cập công khai mà không yêu cầu người dùng đăng nhập, kẻ tấn công có thể thao tác với tham số gform_uploaded_files để thực hiện hành vi duyệt thư mục.
Thông qua việc cung cấp một địa chỉ email nhận thư do kẻ tấn công kiểm soát, hệ thống sẽ tự động gửi tệp tin thu thập được từ máy chủ (thông qua kỹ thuật duyệt thư mục) dưới dạng tệp đính kèm trong email thông báo. Điều này cho phép kẻ tấn công tiếp cận các tệp chứa thông tin nhạy cảm như tệp cấu hình hệ thống, cơ sở dữ liệu hoặc mã nguồn ứng dụng mà không cần có tài khoản quản trị.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống và chủ sở hữu trang web WordPress thực hiện ngay các bước sau:
- Cập nhật ngay lập tức: Kiểm tra và nâng cấp plugin Gravity Forms lên phiên bản mới nhất đã được nhà phát triển vá lỗi (các phiên bản sau 2.10.4).
- Rà soát quyền truy cập biểu mẫu: Rà soát lại tất cả các biểu mẫu hiện có trên trang web. Nếu biểu mẫu chứa tính năng tải tệp hoặc tiếp tục điền sau (resume), cân nhắc giới hạn quyền truy cập chỉ dành cho người dùng đã đăng nhập nếu phù hợp với nghiệp vụ.
- Giám sát nhật ký hệ thống: Kiểm tra nhật ký truy cập (access log) của máy chủ web nhằm phát hiện các yêu cầu bất thường liên quan đến tham số
gform_uploaded_fileshoặc endpointprocess_send_resume_link. - Áp dụng Tường lửa ứng dụng Web (WAF): Cấu hình các quy tắc WAF để chặn các chuỗi truy vấn dạng đường dẫn tuyệt đối hoặc tương đối (
../) gửi tới ứng dụng.
Nguồn tham khảo
- NVD - CVE-2026-12997: https://nvd.nist.gov/vuln/detail/CVE-2026-12997
- Trang chủ Gravity Forms: https://www.gravityforms.com/
- Cơ sở dữ liệu lỗ hổng Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/id/5c03c07f-8f41-47c2-bc95-d92a623f5f7c?source=cve
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-12997
Tham khảo: https://www.gravityforms.com/
Tham khảo: https://www.wordfence.com/threat-intel/vulnerabilities/id/5c03c07f-8f41-47c2-bc95-d92a623f5f7c?source=cve