Lỗ hổng CVE-2026-13161 trên plugin TrueBooker cho phép kẻ tấn công chưa xác thực khai thác SQL Injection để đánh cắp dữ liệu nhạy cảm từ website WordPress.
Tổng quan cảnh báo
Bộ phận An toàn thông tin Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật mức độ cao (HIGH) có mã định danh CVE-2026-13161, được công bố chính thức vào ngày 28/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến plugin đặt lịch hẹn phổ biến trên nền tảng WordPress - TrueBooker – Appointment Booking and Scheduler System.
Lỗ hổng cho phép kẻ tấn công không cần xác thực (unauthenticated attacker) thực hiện tấn công SQL Injection, từ đó trích xuất các thông tin nhạy cảm lưu trữ trong cơ sở dữ liệu của website.
Đối tượng bị ảnh hưởng
- Sản phẩm: Plugin TrueBooker – Appointment Booking and Scheduler System dành cho WordPress.
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản từ 1.2.2 trở xuống.
- Mức độ nghiêm trọng: HIGH (CVSS High).
Phân tích kỹ thuật lỗ hổng
Lỗ hổng nảy sinh do việc xử lý dữ liệu đầu vào chưa đủ an toàn đối với tham số alldata[truebooker_user]. Khi người dùng gửi yêu cầu, mã nguồn của plugin không thực hiện chuẩn hóa dữ liệu (escaping) thích hợp, đồng thời thiếu cơ chế chuẩn bị truy vấn SQL (lack of SQL preparation).
Cụ thể, các đặc điểm kỹ thuật trong cơ chế khai thác bao gồm:
- Vượt qua kiểm tra Nonce: Mặc dù hệ thống có sử dụng cơ chế bảo vệ
check_ajax_referer(), giá trị nonce này lại bị rò rỉ công khai cho người truy cập chưa xác thực ngay trên giao diện đặt lịch (front-end). Do đó, nó không thể ngăn chặn được kẻ tấn công. - Điều kiện kích hoạt: Kẻ tấn công cần gửi yêu cầu HTTP POST chứa tham số
alldatakèm đầy đủ các trường thông tin đặt lịch bắt buộc bao gồm: danh mục (category), dịch vụ (service), nhân sự (person), ngày (date) và khung giờ (time slot). Điều này giúp luồng xử lý chạy đến đúng nhánh mã lệnh SQL bị lỗi. - Hậu quả: Khi điều kiện được đáp ứng, tin tặc có thể chèn thêm các câu lệnh SQL tùy ý vào truy vấn gốc để đọc toàn bộ dữ liệu trong cơ sở dữ liệu, bao gồm thông tin tài khoản, dữ liệu khách hàng và các cấu hình nhạy cảm.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu người dùng, Bitech khuyến nghị các quản trị viên web triển khai ngay các biện pháp sau:
- Cập nhật phần mềm: Kiểm tra và nâng cấp plugin TrueBooker lên phiên bản mới nhất ngay khi nhà phát triển phát hành bản vá lỗi.
- Tạm thời vô hiệu hóa: Trong trường hợp chưa có bản cập nhật chính thức, hãy tạm thời ngừng kích hoạt plugin TrueBooker để loại bỏ rủi ro bị khai thác.
- Thêm lớp bảo vệ WAF: Cấu hình tường lửa ứng dụng Web (WAF) để phát hiện và ngăn chặn các truy vấn chứa hành vi SQL Injection bất thường hướng tới các cổng nhận dữ liệu AJAX của trang web.
- Rà soát nhật ký: Kiểm tra lại nhật ký truy cập (access log) để phát hiện các yêu cầu POST nghi vấn có chứa các chuỗi lệnh SQL lạ gửi đến plugin.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-13161
- WordPress Trac Source Code: https://plugins.trac.wordpress.org/browser/truebooker-appointment-booking/tags/1.2.0/main/function_ajax.php#L14741
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-13161
Tham khảo: https://plugins.trac.wordpress.org/browser/truebooker-appointment-booking/tags/1.2.0/main/function_ajax.php#L14741
Tham khảo: https://plugins.trac.wordpress.org/browser/truebooker-appointment-booking/tags/1.2.0/main/function_ajax.php#L14756
Tham khảo: https://plugins.trac.wordpress.org/browser/truebooker-appointment-booking/tags/1.2.0/main/function_ajax.php#L14866