Lỗ hổng CVE-2026-10207 mức độ HIGH cho phép kẻ tấn công không cần xác thực khai thác SQL Injection trên các website WordPress sử dụng plugin PickPlugins Question Answer.
Bộ phận biên tập tin tức bảo mật của Bitech vừa ghi nhận thông tin cảnh báo về một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến người dùng WordPress đang cài đặt plugin PickPlugins Question Answer. Lỗ hổng này cho phép đối tượng xấu thực hiện tấn công SQL Injection để trích xuất dữ liệu trái phép từ hệ thống.
Thông tin tổng quan về lỗ hổng
- Mã định danh CVE: CVE-2026-10207
- Mức độ nghiêm trọng: Cao (HIGH)
- Ngày công bố: 28/07/2026
- Loại lỗ hổng: SQL Injection (SQLi)
- Thành phần bị ảnh hưởng: Plugin PickPlugins Question Answer cho WordPress (từ phiên bản 1.2.73 trở xuống)
Phân tích kỹ thuật
Lỗ hổng phát sinh trong hàm qa_user_profile_card() nằm trong giao diện mẫu hồ sơ người dùng (user profile template) của plugin. Nguyên nhân chính do hệ thống không làm sạch đúng cách dữ liệu đầu vào do người dùng cung cấp thông qua tham số id thuộc phương thức GET.
Cụ thể, nhà phát triển đã sử dụng hàm wp_unslash(), vô tình loại bỏ cơ chế tự động bảo vệ chuỗi (magic quotes) mặc định của WordPress. Ngay sau đó, dữ liệu đầu vào này lại được nối trực tiếp vào câu lệnh SQL mà không đi qua các bộ lọc mã hóa (escaping) hoặc các câu lệnh chuẩn bị sẵn (prepared statements). Điều này tạo điều kiện cho các kẻ tấn công không cần đăng nhập (unauthenticated attackers) có thể chèn thêm các đoạn mã SQL độc hại vào câu truy vấn ban đầu và truy xuất các thông tin nhạy cảm lưu trữ trong cơ sở dữ liệu.
Mức độ ảnh hưởng và rủi ro
- Đối tượng bị ảnh hưởng: Tất cả các trang web WordPress đang kích hoạt plugin PickPlugins Question Answer ở phiên bản 1.2.73 trở xuống.
- Mức độ rủi ro: Kẻ tấn công không cần tài khoản hay quyền hạn trên hệ thống vẫn có thể khai thác từ xa. Hậu quả có thể dẫn đến việc rò rỉ dữ liệu người dùng, thông tin quản trị hoặc các dữ liệu kinh doanh quan trọng lưu trong cơ sở dữ liệu WordPress.
Khuyến nghị khắc phục và ứng phó
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên web thực hiện ngay các bước sau:
- Cập nhật phiên bản mới: Kiểm tra trang quản trị WordPress và tiến hành cập nhật plugin PickPlugins Question Answer lên phiên bản mới nhất ngay khi nhà phát triển phát hành bản vá xử lý triệt để lỗ hổng này.
- Tạm thời vô hiệu hóa plugin: Trong trường hợp chưa có bản vá chính thức, quản trị viên nên cân nhắc tạm thời tắt plugin PickPlugins Question Answer để tránh nguy cơ bị khai thác tự động.
- Tăng cường tường lửa (WAF): Cấu hình tường lửa ứng dụng web để ngăn chặn các truy vấn chứa ký tự bất thường hoặc các mẫu tấn công SQL Injection nhắm vào tham số
idtrên các URL hồ sơ người dùng. - Rà soát nhật ký (Logs): Kiểm tra nhật ký truy cập (access log) của máy chủ để phát hiện sớm các hành vi thăm dò hoặc khai thác bất thường liên quan đến tham số
idtrong thời gian qua.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-10207
- WordPress Plugin Trac Repository: https://plugins.trac.wordpress.org/browser/question-answer/tags/1.2.73/templates/user-profile/user-profile-hook.php#L98
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-10207
Tham khảo: https://plugins.trac.wordpress.org/browser/question-answer/tags/1.2.73/templates/user-profile/user-profile-hook.php#L98
Tham khảo: https://plugins.trac.wordpress.org/browser/question-answer/tags/1.2.73/templates/user-profile/user-profile.php#L6
Tham khảo: https://plugins.trac.wordpress.org/browser/question-answer/trunk/templates/user-profile/user-profile-hook.php#L98