Lỗ hổng CVE-2026-10033 cho phép kẻ tấn công chưa xác thực leo thang đặc quyền và thu thập thông tin người dùng trên các website WordPress sử dụng EventON Action User.
Tổng quan về lỗ hổng bảo mật
Bộ phận an ninh mạng vừa ghi nhận thông tin cảnh báo bảo mật liên quan đến plugin EventON Action User dành cho nền tảng WordPress. Lỗ hổng có mã định danh quốc tế CVE-2026-10033, được công bố chính thức vào ngày 24/07/2026 với mức độ nghiêm trọng HIGH (Cao).
Sự cố này xuất phát từ việc kiểm tra phân quyền không đầy đủ trong mã nguồn của plugin, cho phép đối tượng xấu can thiệp vào hệ thống phân quyền của trang web mà không cần đăng nhập.
Mức độ ảnh hưởng và Kịch bản tấn công
Lỗ hổng CVE-2026-10033 ảnh hưởng tới tất cả các phiên bản của plugin EventON Action User từ 2.5.14 trở xuống.
Do plugin không xác minh đúng quyền hạn người dùng trước khi thực thi tác vụ, đối tượng tấn công chưa xác thực (unauthenticated attacker) có thể khai thác các nguy cơ sau:
- Leo thang đặc quyền: Kẻ tấn công có thể tự cấp quyền quản lý EventON cũng như quyền tải tệp lên (
upload_files) cho bất kỳ tài khoản hoặc vai trò người dùng nào (ngoại trừ vai trò Administrator vốn được bảo vệ bởi cơ chế kiểm tra sớm trong hàmupdate_role_caps()). - Rò rỉ thông tin người dùng: Đối tượng xấu có thể thu thập danh sách toàn bộ tài khoản WordPress trên hệ thống bao gồm ID và tên hiển thị (display name).
- Tiết lộ dữ liệu nhạy cảm: Bị lộ trạng thái quyền hạn của người dùng, vai trò và các giá trị mã xác thực (nonce).
- Can thiệp dữ liệu sự kiện: Thay đổi việc gán nhãn/thuật ngữ giữa sự kiện và người dùng (event-to-user term assignments).
Đối tượng bị ảnh hưởng
Tất cả các quản trị viên hệ thống và doanh nghiệp đang vận hành website WordPress có cài đặt và kích hoạt plugin EventON Action User phiên bản <= 2.5.14 đều nằm trong phạm vi rủi ro.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và tránh nguy cơ bị chiếm quyền kiểm soát website, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:
- Cập nhật ngay lập tức: Kiểm tra và nâng cấp plugin EventON Action User lên phiên bản mới nhất đã được vá lỗi từ nhà phát triển.
- Rà soát tài khoản: Kiểm tra lại danh sách người dùng và các vai trò (roles) hiện có trên website WordPress để phát hiện kịp thời các tài khoản bị gán thêm quyền bất thường (
upload_fileshoặc quyền quản lý EventON). - Thu hồi mã xác thực: Tiến hành đổi mật khẩu và làm mới các khóa mật mã (SALT keys) trong tệp
wp-config.phpnếu phát hiện dấu hiệu nghi vấn. - Theo dõi nhật ký hệ thống: Tăng cường giám sát log truy cập nhằm phát hiện các yêu cầu AJAX bất thường tới các tệp xử lý của plugin.
Nguồn tham khảo
- NVD - CVE-2026-10033: https://nvd.nist.gov/vuln/detail/CVE-2026-10033
- WordPress Plugin Repository: https://plugins.trac.wordpress.org/browser/eventon-action-user/trunk/includes/admin/class-admin-ajax.php#L243
- Wordfence Vulnerability Database: https://www.wordfence.com/threat-intel/vulnerabilities/id/6ca9eaf7-261b-42ab-a779-9e11dde5763b?source=cve
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-10033
Tham khảo: https://plugins.trac.wordpress.org/browser/eventon-action-user/trunk/includes/admin/class-admin-ajax.php#L243
Tham khảo: https://www.wordfence.com/threat-intel/vulnerabilities/id/6ca9eaf7-261b-42ab-a779-9e11dde5763b?source=cve