Bitech cảnh báo lỗ hổng SQL Injection nghiêm trọng (CVE-2026-14785) trong plugin Web Directory Free cho WordPress, cho phép kẻ tấn công đánh cắp dữ liệu nhạy cảm.
Tổng quan sự cố
Bộ phận an ninh mạng Bitech vừa ghi nhận thông tin về lỗ hổng bảo mật mức độ nghiêm trọng cao (HIGH) mang mã hiệu CVE-2026-14785, được công bố chính thức vào ngày 28/07/2026.
Lỗ hổng này xuất hiện trên plugin Web Directory Free dành cho nền tảng WordPress. Đây là một lỗ hổng chèn mã SQL (Generic SQL Injection), cho phép kẻ tấn công chưa xác thực (unauthenticated attacker) truy xuất các thông tin nhạy cảm lưu trữ trong cơ sở dữ liệu của website.
Chi tiết kỹ thuật và Tác động
Theo phân tích kỹ thuật, lỗ hổng CVE-2026-14785 phát sinh do tham số levels không được làm sạch (escaping) đúng cách trước khi đưa vào truy vấn. Đồng thời, mã nguồn của plugin thiếu cơ chế chuẩn hóa truy vấn SQL (SQL preparation) trong các tệp xử lý như ajax_controller.php và frontend_controller.php.
Cách thức khai thác và tác động chính:
- Không cần xác thực: Kẻ tấn công không cần có tài khoản quản trị hay bất kỳ quyền truy cập nào trên trang web.
- Thực thi truy vấn trái phép: Bằng cách gửi các yêu cầu chứa mã độc thông qua tham số
levels, kẻ tấn công có thể nối thêm các câu lệnh SQL vào truy vấn hiện có của hệ thống. - Rò rỉ dữ liệu nhạy cảm: Mục đích chính của hướng khai thác này là trích xuất dữ liệu từ cơ sở dữ liệu WordPress, bao gồm thông tin tài khoản người dùng, mật khẩu đã mã hóa, dữ liệu khách hàng, cấu hình hệ thống và các thông tin riêng tư khác.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến:
- Sản phẩm: Plugin Web Directory Free trên nền tảng WordPress.
- Phiên bản: Tất cả các phiên bản từ 1.7.13 trở xuống.
Nếu quản trị viên đang vận hành trang web WordPress có cài đặt plugin này ở các phiên bản nằm trong danh sách ảnh hưởng, hệ thống đang đứng trước nguy cơ bị tấn công rò rỉ dữ liệu cao.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu người dùng, Bitech khuyến nghị các quản trị viên web thực hiện ngay các bước sau:
- Kiểm tra và cập nhật: Kiểm tra ngay phiên bản plugin Web Directory Free đang sử dụng. Tiến hành cập nhật lên phiên bản mới nhất đã được nhà phát triển vá lỗi (nếu có).
- Tạm thời vô hiệu hóa: Trong trường hợp chưa có bản vá chính thức, hãy cân nhắc tạm thời vô hiệu hóa hoặc gỡ bỏ plugin Web Directory Free để loại bỏ nguy cơ bị tấn công.
- Rà soát nhật ký (Log): Kiểm tra nhật ký truy cập web (access logs) để phát hiện các truy vấn bất thường liên quan đến tham số
levels. - Tăng cường bảo mật: Triển khai tường lửa ứng dụng web (WAF) để lọc các truy vấn SQL Injection phổ biến và thực hiện sao lưu cơ sở dữ liệu định kỳ.
Nguồn tham khảo
- NIST NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14785
- WordPress Trac Source Code:
- https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/ajax_controller.php#L38
- https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/frontend_controller.php#L307
- https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/frontend_controller.php#L51
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-14785
Tham khảo: https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/ajax_controller.php#L38
Tham khảo: https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/frontend_controller.php#L307
Tham khảo: https://plugins.trac.wordpress.org/browser/web-directory-free/tags/1.7.13/classes/frontend_controller.php#L51