Phát hiện lỗ hổng SQL Injection CVE-2026-12800 (mức độ HIGH) trên plugin Premium Packages cho WordPress, cho phép kẻ tấn công không xác thực trích xuất dữ liệu nhạy cảm.
Ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-12800 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến plugin WordPress "Premium Packages – Sell Digital Products Securely", đe doạ đến tính an toàn dữ liệu của nhiều trang web thương mại điện tử và bán sản phẩm kỹ thuật số.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng thuộc dạng SQL Injection (SQLi), xuất hiện tại điểm cuối REST API POST /wp-json/wpdmpp/v1/cart/coupon thông qua tham số code.
Nguyên nhân bắt nguồn từ việc thiếu cơ chế làm sạch và kiểm tra dữ liệu đầu vào do người dùng gửi lên (insufficient escaping). Trong phương thức CouponCodes::find(), tham số code được nối trực tiếp vào chuỗi truy vấn SQL thô mà không sử dụng các hàm chuẩn hóa dữ liệu an toàn của WordPress như $wpdb->prepare() hoặc esc_sql(). Điều này tạo điều kiện cho kẻ tấn công chèn các câu lệnh SQL độc hại vào truy vấn có sẵn.
Mức độ nghiêm trọng và Rủi ro
- Mã lỗ hổng: CVE-2026-12800
- Mức độ nghiêm trọng: Cao (HIGH - CVSS)
- Ngày phát hành: 28/07/2026
- Yêu cầu xác thực: Không (Unauthenticated)
Do lỗ hổng có thể khai thác mà không cần đăng nhập hay phân quyền, bất kỳ đối tượng nguy hại nào từ xa cũng có thể gửi request chứa mã độc tới API giỏ hàng. Kẻ tấn công có thể lợi dụng điều này để trích xuất trái phép các thông tin nhạy cảm lưu trữ trong cơ sở dữ liệu, bao gồm thông tin tài khoản, dữ liệu khách hàng, lịch sử giao dịch hoặc các cấu hình hệ thống quan trọng.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến tất cả các website đang cài đặt và sử dụng plugin Premium Packages – Sell Digital Products Securely phiên bản 6.2.0 trở xuống.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và tránh nguy cơ bị rò rỉ dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật ngay lập tức: Kiểm tra và nâng cấp plugin Premium Packages lên phiên bản mới nhất đã khắc phục lỗ hổng này.
- Rà soát nhật ký (Log audit): Kiểm tra log hệ thống đối với endpoint
/wp-json/wpdmpp/v1/cart/couponđể phát hiện các truy vấn bất thường hoặc dấu hiệu bị thăm dò. - Sử dụng Tường lửa ứng dụng web (WAF): Cấu hình quy tắc WAF để chặn các chuỗi truy vấn SQL Injection hướng vào REST API giỏ hàng trong thời gian chờ cập nhật.
Nguồn tham khảo
- NVD Detail CVE-2026-12800: https://nvd.nist.gov/vuln/detail/CVE-2026-12800
- Trac WordPress Plugin Reference:
- https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/CouponCodes.php#L26
- https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/CouponCodes.php#L82
- https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/MiniCartAPI.php#L398
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-12800
Tham khảo: https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/CouponCodes.php#L26
Tham khảo: https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/CouponCodes.php#L82
Tham khảo: https://plugins.trac.wordpress.org/browser/wpdm-premium-packages/tags/6.2.0/includes/libs/MiniCartAPI.php#L398