Lỗ hổng SQL Injection mức độ HIGH (CVE-2026-12741) trên plugin WP Fast Total Search cho phép kẻ tấn công chưa xác thực đánh cắp dữ liệu nhạy cảm từ website WordPress.
Mới đây, vào ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-12741 đã được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến plugin WP Fast Total Search – The Power of Indexed Search trên nền tảng WordPress, đạt mức độ nghiêm trọng HIGH theo thang điểm CVSS.
Đội ngũ biên tập tin tức công nghệ Bitech xin gửi tới quý quản trị viên hệ thống thông tin chi tiết về rủi ro và các biện pháp xử lý kịp thời.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-12741 thuộc loại Generic SQL Injection, xuất phát từ việc xử lý không an toàn tham số form_data[s]. Cụ thể, mã nguồn của plugin thiếu các cơ chế kiểm tra, làm sạch dữ liệu đầu vào (insufficient escaping) cũng như không sử dụng các câu lệnh chuẩn hóa SQL (lack of prepared statements) khi thực hiện truy vấn cơ sở dữ liệu.
Do thiếu sót này, kẻ tấn công từ xa chưa thực hiện xác thực (unauthenticated attacker) có thể chèn thêm các đoạn mã SQL độc hại vào câu truy vấn hiện có. Qua đó, đối tượng tấn công có khả năng trích xuất toàn bộ dữ liệu nhạy cảm được lưu trữ trong cơ sở dữ liệu WordPress, chẳng hạn như thông tin tài khoản, mật khẩu đã mã hóa, dữ liệu khách hàng hoặc thông tin cấu hình hệ thống.
Đối tượng bị ảnh hưởng
- Sản phẩm bị ảnh hưởng: Plugin WP Fast Total Search – The Power of Indexed Search dành cho WordPress.
- Phiên bản ảnh hưởng: Tất cả các phiên bản từ 1.80.280 trở xuống.
- Điều kiện khai thác: Kẻ tấn công không cần có tài khoản hay quyền đăng nhập vào hệ thống WordPress vẫn có thể thực hiện đợt tấn công từ xa.
Khuyến nghị và biện pháp khắc phục
để đảm bảo an toàn cho website và dữ liệu người dùng, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:
- Cập nhật phiên bản mới nhất: Kiểm tra trang quản trị WordPress và tiến hành cập nhật plugin WP Fast Total Search lên phiên bản đã được vá lỗi (mới hơn phiên bản 1.80.280) ngay khi bản vá khả dụng.
- Tạm thời vô hiệu hóa plugin: Trong trường hợp nhà phát triển chưa phát hành bản vá hoặc bạn chưa thể cập nhật ngay, hãy cân nhắc tạm thời tắt (deactivate) plugin này để loại bỏ rủi ro bị khai thác.
- Kiểm tra nhật ký truy cập (Logs): Rà soát nhật ký máy chủ web (Web Server Access Logs) để phát hiện các yêu cầu bất thường nhắm vào tham số
form_data[s]hoặc các dấu hiệu truy vấn SQL lạ. - Sao lưu dữ liệu: Luôn thực hiện sao lưu (backup) toàn bộ cơ sở dữ liệu và mã nguồn website trước khi thực hiện các thay đổi hoặc cập nhật hệ thống.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-12741
- Mã nguồn WordPress Trac:
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-12741
Tham khảo: https://plugins.trac.wordpress.org/browser/fulltext-search/tags/1.79.274/fulltext-search.php#L453
Tham khảo: https://plugins.trac.wordpress.org/browser/fulltext-search/tags/1.79.274/includes/wpfts_search.php#L825
Tham khảo: https://plugins.trac.wordpress.org/browser/fulltext-search/tags/1.80.280/fulltext-search.php#L453