Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng SQL Injection nghiêm trọng (CVE-2026-14516) trong plugin Bookly WordPress

Ảnh hưởng đến: PHP WordPress
Cảnh báo bảo mật: Lỗ hổng SQL Injection nghiêm trọng (CVE-2026-14516) trong plugin Bookly WordPress

Bitech phát cảnh báo về lỗ hổng SQL Injection (CVE-2026-14516) ở mức độ nghiêm trọng HIGH trong plugin Bookly trên WordPress, ảnh hưởng đến các phiên bản từ 27.5 trở xuống.

Tổng quan cảnh báo

Vào ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-14516 đã chính thức được công bố. Lỗ hổng này xuất hiện trên Online Scheduling and Appointment Booking System – Bookly, một trong những plugin hỗ trợ đặt lịch hẹn trực tuyến phổ biến nhất dành cho nền tảng WordPress.

Theo đánh giá từ các chuyên gia bảo mật, lỗ hổng được xếp hạng ở mức độ nghiêm trọng HIGH (Cao) trên thang điểm CVSS. Nguy cơ chính xuất phát từ khả năng cho phép kẻ tấn công chưa được xác thực thực hiện chèn câu lệnh SQL độc hại từ xa, nhằm đánh cắp dữ liệu nhạy cảm lưu trữ trong cơ sở dữ liệu của website.

Chi tiết kỹ thuật và cơ chế tấn công

Lỗ hổng CVE-2026-14516 thuộc dạng Time-based SQL Injection, phát sinh qua tham số staff_ids. Nguyên nhân cốt lõi là do mã nguồn plugin không thực hiện lọc và thoát ký tự (escaping) đầy đủ đối với các tham số do người dùng gửi lên, đồng thời thiếu cơ chế chuẩn bị truy vấn SQL (lack of SQL preparation) trong các đoạn mã xử lý.

Kẻ tấn công không cần quyền đăng nhập vào hệ thống có thể thực thi cuộc tấn công thông qua chuỗi 2 yêu cầu (two-request chain):

  1. Tạo tiền đề (Seeding session): Kẻ tấn công gọi hành động bookly_get_form_id (vốn không yêu cầu xác thực) để khởi tạo một phiên đặt lịch mang giá trị staff_ids chứa mã độc.
  2. Kích hoạt câu truy vấn (Trigger): Tiếp theo, kẻ tấn công kích hoạt endpoint bookly_render_time. Yêu cầu này đẩy mảng dữ liệu đã bị thao túng vào câu truy vấn SQL thiếu an toàn, dẫn đến việc thi hành lệnh SQL ngoài ý muốn.

Đáng chú ý, cả hai endpoint trên đều hoàn toàn thiếu cơ chế kiểm tra CSRF/nonce validation. Điều này đồng nghĩa với việc chuỗi tấn công có thể được khởi tạo cross-site, gia tăng mức độ nguy hiểm đối với các website đang vận hành.

Mức độ ảnh hưởng và đối tượng bị tác động

  • Mức độ nghiêm trọng: HIGH (Cao).
  • Tác động: Kẻ tấn công có thể lợi dụng sơ hở để nối thêm các truy vấn SQL, từ đó trích xuất các thông tin nhạy cảm lưu trong cơ sở dữ liệu (như thông tin khách hàng, dữ liệu đặt lịch, thông tin cấu hình hoặc tài khoản người dùng).
  • Đối tượng bị ảnh hưởng: Tất cả các website WordPress đang cài đặt và sử dụng plugin Bookly ở các phiên bản từ 27.5 trở xuống.

Biện pháp khắc phục và khuyến nghị

để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu người dùng, Bitech khuyến nghị các quản trị viên web thực hiện ngay các bước sau:

  1. Cập nhật ngay lập tức: Kiểm tra plugin Bookly trên website và tiến hành cập nhật lên phiên bản mới nhất (đã được nhà phát triển phát hành bản vá lỗi sau phiên bản 27.5).
  2. Kiểm tra nhật ký hệ thống (Access Logs): Rà soát các truy vấn bất thường hướng tới các endpoint bookly_get_form_idbookly_render_time nhằm phát hiện sớm các dấu hiệu bị dò quét hoặc khai thác.
  3. Triển khai Tường lửa Ứng dụng Web (WAF): Bật các quy tắc nhận diện và chặn kỹ thuật tấn công SQL Injection trên các hệ thống WAF như Cloudflare, ModSecurity để ngăn chặn truy vấn độc hại trước khi chạm tới ứng dụng.

Nguồn tham khảo


Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14516
Tham khảo: https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/27.5/frontend/modules/booking/Ajax.php#L15
Tham khảo: https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/27.5/lib/ChainItem.php#L172
Tham khảo: https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/27.5/lib/ChainItem.php#L65