Cảnh báo khẩn cấp: Lỗ hổng nghiêm trọng trong plugin Forminator Forms đe dọa hơn 600.000 website WordPress

Lỗ hổng bảo mật WordPress CVE-2026-15748 (CVSS 9.8) trong plugin Forminator Forms cho phép tin tặc chiếm quyền điều khiển website doanh nghiệp từ xa mà không cần đăng nhập.

Cảnh báo khẩn cấp: Lỗ hổng nghiêm trọng trong plugin Forminator Forms đe dọa hơn 600.000 website WordPress

Trong môi trường kinh doanh số hiện đại, website không chỉ là bộ mặt thương hiệu mà còn là cổng giao tiếp, xử lý giao dịch và lưu trữ dữ liệu khách hàng quan trọng. Tuy nhiên, tuần này, cộng đồng bảo mật toàn cầu đang đổ dồn sự chú ý vào một rủi ro an ninh mạng nghiêm trọng liên quan đến hệ sinh thái WordPress. Một lỗ hổng bảo mật WordPress có mức độ ảnh hưởng cực kỳ lớn vừa được công bố rộng rãi, đe dọa trực tiếp đến tính an toàn thông tin của hàng trăm nghìn doanh nghiệp đang vận hành website trên nền tảng này.

Tóm tắt dành cho lãnh đạo

  • Lỗ hổng nghiêm trọng CVE-2026-15748 (điểm CVSS tối đa 9.8/10) ảnh hưởng đến plugin Forminator Forms - công cụ tạo biểu mẫu phổ biến với hơn 600.000 lượt cài đặt hoạt động.
  • Tin tặc không cần tài khoản (unauthenticated) có thể tải tệp tin độc hại lên máy chủ và thực thi mã độc từ xa (RCE), dẫn đến nguy cơ mất toàn bộ quyền kiểm soát website.
  • WordPress cũng vừa phát hành bản cập nhật khẩn cấp phiên bản 7.0.4 để vá lỗ hổng thực thi mã độc khác (CVE-2026-65640) liên quan đến thư viện xử lý hình ảnh.
  • Các doanh nghiệp cần thực hiện rà soát hệ thống và cập nhật ngay lập tức trong vòng 24 đến 72 giờ tới để ngăn chặn các đợt tấn công khai thác diện rộng.

Chuyện gì đang xảy ra?

Vào giữa tháng 8 năm 2026, các tổ chức nghiên cứu bảo mật uy tín như Wordfence và Defiant đã đồng loạt phát đi cảnh báo về lỗ hổng CVE-2026-15748 nằm trong plugin Forminator Forms (phiên bản từ 1.56.1 trở xuống). Forminator là một trong những plugin xây dựng biểu mẫu (form builder), khảo sát và thanh toán phổ biến nhất trên WordPress. Lỗ hổng này được phân loại ở mức Nghiêm trọng (Critical) với điểm số CVSS là 9.8, cho thấy mức độ nguy hiểm cực kỳ cao và khả năng khai thác tương đối dễ dàng của tin tặc.

Cách thức tấn công ở mức khái quát

Lỗ hổng phát sinh từ hàm xử lý tải tệp tin lên hệ thống của plugin Forminator. Thông thường, hệ thống sẽ sử dụng một danh sách đen (blocklist) để chặn các định dạng tệp nguy hiểm như tệp thực thi PHP. Tuy nhiên, do quy trình kiểm tra định dạng tệp không chặt chẽ, tin tặc có thể sử dụng các kỹ thuật giả mạo cấu hình trường tải lên và vượt qua bộ lọc này bằng cách sử dụng các kiểu dữ liệu thay thế (MIME type bypass). Khi kết hợp với một biểu mẫu có sẵn trường tải tệp và trường lựa chọn (Select field), kẻ tấn công có thể tải lên một tệp mã độc PHP (webshell) trực tiếp vào thư mục lưu trữ của máy chủ. Nếu máy chủ được cấu hình cho phép thực thi mã trong thư mục này, tin tặc chỉ cần truy cập trực tiếp vào đường dẫn tệp để kích hoạt mã độc và chiếm quyền kiểm soát toàn bộ hệ thống.

Vì sao đây là rủi ro kinh doanh lớn?

Đối với một doanh nghiệp, việc website bị tấn công thông qua lỗ hổng thực thi mã độc từ xa (RCE) không chỉ dừng lại ở vấn đề kỹ thuật mà là một cuộc khủng hoảng vận hành thực sự. Khi tin tặc chiếm được quyền quản trị cao nhất, chúng có thể đánh cắp dữ liệu khách hàng, thông tin giao dịch, hoặc cài đặt mã độc tống tiền (ransomware) mã hóa toàn bộ dữ liệu máy chủ. Nghiêm trọng hơn, website có thể bị lợi dụng để phát tán nội dung lừa đảo, chèn liên kết rác (SEO spam), làm hủy hoại hoàn toàn uy tín thương hiệu tích lũy nhiều năm và bị các công cụ tìm kiếm như Google đưa vào danh sách đen. Chi phí để khắc phục sự cố, khôi phục dữ liệu và xử lý khủng hoảng truyền thông thường lớn gấp nhiều lần so với chi phí chủ động phòng ngừa.

Các rủi ro doanh nghiệp đáng chú ý khác trong tuần

Bên cạnh lỗ hổng của Forminator, tuần này cũng ghi nhận nhiều cập nhật bảo mật quan trọng khác mà đội ngũ IT của doanh nghiệp không thể bỏ qua. Đầu tiên là việc WordPress Core phát hành phiên bản 7.0.4 để xử lý lỗ hổng CVE-2026-65640 (CVSS 8.8) liên quan đến cách thức xử lý hình ảnh thông qua thư viện Imagick và Ghostscript. Thứ hai, cơ quan an ninh mạng CISA của Mỹ đã đưa lỗ hổng CVE-2026-20349 (CVSS 8.6) ảnh hưởng đến thiết bị tường lửa Cisco Secure Firewall ASA và FTD vào danh sách các lỗ hổng đang bị khai thác trong thực tế. Cuối cùng, lỗ hổng nghiêm trọng trong hệ thống quản lý ảo hóa Broadcom VMware vCenter (CVE-2026-59310, CVSS 9.8) cũng đang bị các nhóm tin tặc tích cực khai thác để xâm nhập sâu vào hạ tầng nội bộ của các doanh nghiệp lớn.

Doanh nghiệp nên làm gì trong 24–72 giờ tới?

  • Kiểm tra danh sách plugin trên tất cả các website WordPress của doanh nghiệp để xác định xem có sử dụng Forminator Forms hay không.
  • Cập nhật ngay lập tức plugin Forminator Forms lên phiên bản 1.56.2 hoặc mới hơn để vá hoàn toàn lỗ hổng CVE-2026-15748.
  • Nâng cấp WordPress Core lên phiên bản mới nhất (WordPress 7.0.4 hoặc các bản vá tương đương cho các nhánh cũ hơn) để phòng ngừa lỗ hổng xử lý ảnh.
  • Cấu hình máy chủ web (Apache, NGINX) để vô hiệu hóa quyền thực thi các tệp tin PHP trong tất cả các thư mục tải lên (uploads directory).
  • Rà soát lại nhật ký máy chủ (server logs) và thư mục tải lên để phát hiện sớm các tệp tin lạ có đuôi .php hoặc các hành vi truy cập bất thường.

Bài học dài hạn cho bảo mật CMS và hạ tầng số

Các sự cố bảo mật liên tiếp trong tuần này là lời nhắc nhở rằng việc duy trì an toàn thông tin cho doanh nghiệp không thể chỉ dựa vào sự may mắn hay các giải pháp chắp vá tạm thời. Doanh nghiệp cần xây dựng một quy trình quản lý bản vá (patch management) tự động và định kỳ, đảm bảo mọi thành phần từ hệ điều hành, tường lửa cho đến các plugin trên website luôn được cập nhật sớm nhất. Việc triển khai giải pháp tường lửa ứng dụng web (WAF) kết hợp với hệ thống giám sát liên tục sẽ giúp phát hiện và ngăn chặn các hành vi dò quét lỗ hổng trước khi chúng tiếp cận được mã nguồn. Đồng thời, một chiến lược sao lưu dữ liệu (backup) đa tầng, được kiểm tra khả năng khôi phục định kỳ, sẽ là tấm lưới an toàn cuối cùng giúp doanh nghiệp nhanh chóng phục hồi hoạt động kinh doanh nếu chẳng may xảy ra sự cố nghiêm trọng.

Hanoi Byte có thể hỗ trợ như thế nào?

Nếu doanh nghiệp của bạn đang vận hành website WordPress, hệ thống CMS tùy chỉnh hoặc hạ tầng cloud nhưng chưa có quy trình kiểm tra bảo mật và vá lỗi định kỳ, Hanoi Byte có thể đồng hành trong việc đánh giá hiện trạng, đề xuất lộ trình cải thiện và triển khai giải pháp phù hợp. Là đơn vị chuyên sâu về giải pháp chuyển đổi số, phát triển phần mềm và tối ưu hóa hạ tầng cloud, chúng tôi hướng tới việc xây dựng những hệ thống vận hành an toàn, hiệu quả và có khả năng chống chịu cao trước các mối đe dọa hiện đại. Hãy liên hệ với Hanoi Byte ngay hôm nay để bắt đầu một buổi trao đổi chuyên sâu về bảo mật và chuyển đổi số cho doanh nghiệp của bạn.

Liên Hệ Với Chúng Tôi