17/07/2026
VNCS Global liên tiếp phát hiện lỗ hổng trên các plugin WordPress được sử dụng rộng rãi
Từ tháng 3 đến tháng 6/2026, đội ngũ Pentest/Vulnerability Research của VNCS Global đã phát hiện và báo cáo nhiều lỗ hổng bảo mật trên các plugin WordPress phổ biến. Các lỗ hổng được ghi nhận bởi các nền tảng như WPScan, Patchstack và Wordfence, trải rộng ở nhiều nhóm rủi ro như SQL Injection, Stored XSS, Sensitive Data Disclosure, Missing Authorization, Local File Inclusion, SSTI và Payment Bypass.
Dưới đây là các lỗ hổng đáng chú ý, được sắp xếp theo mức điểm CVSS từ cao đến thấp:
1️⃣ eMagicOne Store Manager - Unauthenticated SQL Injection
CVE-2026-42773 | CVSS 9.3
↳ Mức độ ưu tiên: Critical
↳ Ảnh hưởng: eMagicOne Store Manager ≤ 1.3.2
↳ Bản vá: Cần cập nhật theo khuyến nghị mới nhất từ nhà phát triển
↳ Phát hiện bởi: Ossacip Thanh - VNCS Global
↳ Ngày submit: 19/03/2026
↳ Nền tảng ghi nhận: Patchstack
↳ Tác động doanh nghiệp: Có thể bị khai thác từ xa không cần xác thực để can thiệp vào truy vấn cơ sở dữ liệu, làm tăng nguy cơ rò rỉ, sửa đổi hoặc truy xuất trái phép dữ liệu quan trọng.
2️⃣ SQL Chart Builder - Unauthenticated SQL Injection
CVE-2026-4079 | CVSS 8.6
↳ Mức độ ưu tiên: High
↳ Ảnh hưởng: SQL Chart Builder < 2.3.8
↳ Bản vá: 2.3.8
↳ Phát hiện bởi: dangnosuy - VNCS Global
↳ Ngày submit: 17/03/2026
↳ Nền tảng ghi nhận: WPScan
↳ Tác động doanh nghiệp: Có thể bị lợi dụng để thực hiện SQL Injection không cần xác thực, dẫn đến nguy cơ truy xuất dữ liệu trái phép, ảnh hưởng đến database, tài khoản người dùng hoặc dữ liệu vận hành của website.
3️⃣ MDTF Plugin - Local File Inclusion
CVE-2026-54845 | CVSS 8.1
↳ Mức độ ưu tiên: High
↳ Ảnh hưởng: MDTF Plugin ≤ 1.3.8
↳ Bản vá: Cập nhật lên phiên bản mới hơn bản bị ảnh hưởng
↳ Phát hiện bởi: Ossacip Thanh - VNCS Global
↳ Ngày submit: 03/06/2026
↳ Nền tảng ghi nhận: Patchstack
↳ Tác động doanh nghiệp: Có thể bị lợi dụng để đọc file cục bộ trên server, làm lộ thông tin cấu hình, dữ liệu nhạy cảm hoặc tạo điều kiện cho các bước tấn công sâu hơn.
4️⃣ SP Project & Document Manager - Missing Authorization
CVE-2026-10737 | CVSS 7.5
↳ Mức độ ưu tiên: High - cần ưu tiên theo dõi và xử lý
↳ Ảnh hưởng: SP Project & Document Manager ≤ 4.71
↳ Bản vá: Chưa có bản vá chính thức
↳ Phát hiện bởi: NamDang - VNCS Global
↳ Ngày submit: 07/04/2026
↳ Nền tảng ghi nhận: Wordfence
↳ Tác động doanh nghiệp: Có thể cho phép kẻ tấn công chưa xác thực truy cập trái phép thông tin/tài nguyên nhạy cảm thông qua chức năng view_file(), làm tăng nguy cơ rò rỉ tài liệu nội bộ, dữ liệu khách hàng hoặc file dự án.
⚠️ Đặc biệt lưu ý: Lỗ hổng này hiện chưa có bản vá chính thức. Doanh nghiệp đang sử dụng plugin bị ảnh hưởng nên rà soát ngay, giới hạn truy cập, theo dõi log bất thường và cân nhắc tạm thời vô hiệu hóa plugin nếu đang triển khai trên môi trường production.
5️⃣ User Submitted Posts - Unauthenticated Stored XSS via Author Name
CVE-2026-11570 | CVSS 7.5
↳ Mức độ ưu tiên: High
↳ Ảnh hưởng: User Submitted Posts < 20260608
↳ Bản vá: 20260608
↳ Phát hiện bởi: dangnosuy - VNCS Global
↳ Ngày submit: 21/03/2026
↳ Nền tảng ghi nhận: WPScan
↳ Tác động doanh nghiệp: Có thể bị lợi dụng để chèn mã độc vào nội dung hiển thị công khai, đánh cắp phiên đăng nhập, chuyển hướng người dùng hoặc thực hiện hành vi giả mạo trong trình duyệt của quản trị viên.
6️⃣ Magic Export & Import - Unauthenticated PII Disclosure
CVE-2026-5335 | CVSS 7.5
↳ Mức độ ưu tiên: High
↳ Ảnh hưởng: Magic Export & Import < 1.2.0
↳ Bản vá: 1.2.0
↳ Phát hiện bởi: HoangPhuong - VNCS Global
↳ Ngày submit: 16/03/2026
↳ Nền tảng ghi nhận: WPScan
↳ Tác động doanh nghiệp: Có thể làm lộ dữ liệu cá nhân hoặc dữ liệu export được lưu trữ không an toàn, ảnh hưởng đến quyền riêng tư người dùng và an toàn dữ liệu của website.
7️⃣ Integrate PhonePe with WooCommerce - Payment Bypass
CVE-2026-10599 | CVSS 7.2
↳ Mức độ ưu tiên: High
↳ Ảnh hưởng: Integrate PhonePe with WooCommerce ≤ 1.2.1
↳ Bản vá: Cần cập nhật theo khuyến nghị mới nhất từ nhà phát triển
↳ Phát hiện bởi: dangnosuy - VNCS Global
↳ Ngày submit: 25/06/2026
↳ Nền tảng ghi nhận: WPScan
↳ Tác động doanh nghiệp: Có thể bị lợi dụng để bypass thanza8h toán thông qua việc tái sử dụng Transaction ID, gây rủi ro trực tiếp đến doanh thu, đơn hàng và quy trình vận hành thương mại điện tử.
8️⃣ Dataverse Integration - Contributor+ SSTI to Information Disclosure
CVE-2026-5336 | CVSS 6.8
↳ Mức độ ưu tiên: Medium
↳ Ảnh hưởng: Dataverse Integration < 2.91
↳ Bản vá: 2.91
↳ Phát hiện bởi: dangnosuy - VNCS Global
↳ Ngày submit: 20/03/2026
↳ Nền tảng ghi nhận: WPScan
↳ Tác động doanh nghiệp: Có thể cho phép người dùng có quyền Contributor trở lên khai thác Server-Side Template Injection để làm lộ thông tin nhạy cảm trong hệ thống.
✅ Khuyến nghị từ các chuyên gia của VNCS Global
Doanh nghiệp nên kiểm tra ngay các plugin đang sử dụng, đối chiếu với phiên bản bị ảnh hưởng, cập nhật bản vá nếu có và ưu tiên xử lý các lỗ hổng có CVSS cao hoặc chưa có patch chính thức.
Bên cạnh đó, cần rà soát log, kiểm tra dấu hiệu truy cập bất thường, giới hạn quyền người dùng và thực hiện Pentest/Vulnerability Assessment định kỳ để phát hiện rủi ro trước khi bị khai thác trong thực tế.
Bảo mật không chỉ là xử lý sau khi CVE được công bố, mà là một quy trình liên tục để phát hiện, đánh giá và giảm thiểu rủi ro từ sớm.