Newsletters Plugin CVE-2026-75908: Tài Khoản Author Gửi Email Lạm Danh Admin, Hướng Dẫn Kiểm Tra A-Z

Lỗ hổng Newsletters plugin cho phép Author gửi email lạm danh

Tuần vừa rồi mình nhận được câu hỏi của một bạn quản trị site đa tác giả: liệu thành viên chỉ có quyền Author có thể lợi dụng plugin newsletter để gửi email hàng loạt không. Câu trả lời là có, và đó chính là lỗ hổng CVE-2026-75908 vừa được công bố ngày 25/8/2026 trên plugin Newsletters. Mình sẽ giải thích chi tiết lỗi này hoạt động ra sao và cách bạn kiểm tra, vá và rà soát từ A đến Z ngay trong bài này.

Newsletters Plugin CVE-2026-75908 là lỗi gì?

CVE-2026-75908 - Tài khoản Author lợi dụng plugin Newsletters gửi email hàng loạt
CVE-2026-75908 – Tài khoản Author lợi dụng plugin Newsletters gửi email hàng loạt

Đây là lỗi bypass phân quyền (CWE-862 — Missing Authorization) trên plugin Newsletters, ảnh hưởng đến tất cả phiên bản từ 4.17 trở xuống, được chấm CVSS 4.3 (MEDIUM). Cụ thể, khi một user đã đăng nhập với quyền Author trở lên gửi bài viết như bình thường, họ có thể chèn thêm trường POST newsletters_mailinglistsroles chứa role slug tùy ý. Giá trị này được đưa thẳng vào hàm get_users() của WordPress mà không qua bước xác thực quyền gửi mail, kết quả là plugin gửi email đến toàn bộ user thuộc role đó, kể cả Administrator.

Tại sao lỗi mức MEDIUM lại đáng lo?

Điểm số CVSS 4.3 nghe có vẻ thấp, nhưng mình thấy kịch bản thực tế mới là thứ đáng sợ. Trên site có nhiều cộng tác viên ngoài, chỉ cần một tài khoản Author bị lộ mật khẩu (hoặc chính cộng tác viên cố ý), kẻ tấn công có thể gửi email hàng loạt đến admin và editor qua kênh email chính thức của site. Email đó mang tên miền của bạn, người nhận tin tưởng tuyệt đối, và đây là môi trường hoàn hảo cho phishing: giả mạo yêu cầu đổi mật khẩu, nhắm đúng người nắm quyền cao nhất. Nguy hiểm thầm lặng kiểu này khó phát hiện hơn nhiều so với RCE 9.8 vốn gây chấn động.

Cách kiểm tra site có đang dùng Newsletters không?

Bạn có thể kiểm tra bằng WP-CLI cho nhanh. SSH vào server rồi chạy:

sudo -u www-data wp plugin list --path=/var/www/yoursite.com/public_html | grep newsletters
sudo -u www-data wp plugin get newsletters --path=/var/www/yoursite.com/public_html | grep version

Nếu không quen dòng lệnh, vào WordPress Dashboard, mở mục Plugins và tìm từ khóa “Newsletters”. Phiên bản 4.17 hoặc thấp hơn đều nằm trong vùng ảnh hưởng. Plugin này có bản lite trên kho WordPress.org lẫn bản trả phí, cả hai đều cần kiểm tra.

Làm sao vá CVE-2026-75908 triệt để?

Bước 1 — cập nhật plugin lên bản mới hơn 4.17 ngay khi có bản vá:

sudo -u www-data wp plugin update newsletters --path=/var/www/yoursite.com/public_html

Bước 2 — nếu bản vá chưa phát hành, bạn có hai lựa chọn: tạm deactivate plugin nếu không dùng gấp, hoặc chặn trường POST độc hại ở tầng web server. Với Nginx, thêm rule sau vào server block (giảm thiểu, không thay thế bản vá):

location ~ ^/wp-admin/post.php$ {
    if ($request_method = POST) {
        # chặn request chứa trường newsletters_mailinglistsroles
        # cân nhắc dùng WAF rule thay vì chặn toàn bộ post.php
    }
    try_files $uri $uri/ /index.php?$args;
}

Bước 3 — nếu bạn dùng Wordfence hay Patchstack, cập nhật firewall rules lên mới nhất. Patchstack còn có cơ chế virtual patching chặn request độc trước khi bản vá chính thức ra, mình đã từng viết chi tiết trong bài FlyWP tích hợp Patchstack và virtual patching.

Rà soát dấu vết bị lạm dụng gửi email thế nào?

Đầu tiên, kiểm tra mail log của server để tìm đợt gửi bất thường:

sudo grep -i "newsletters" /var/log/mail.log | tail -50
sudo awk '$3 ~ /from=/' /var/log/mail.log | tail -100

Tiếp theo, liệt kê các tài khoản Author trở lên để thu hẹp nghi phạm:

sudo -u www-data wp user list --path=/var/www/yoursite.com/public_html 
  --role=author --role=editor --role=administrator --fields=ID,user_login,user_email,registered

Kiểm tra thêm thời điểm các bài viết được publish gần đây trùng với đợt gửi email lạ, và rà các session đang hoạt động của user đáng ngờ bằng lệnh wp user session list <user_id>. Nếu phát hiện gửi mail trái phép, đặt lại mật khẩu toàn bộ tài khoản admin, bật 2FA, và xem xét thu hồi quyền Author của tài khoản liên quan.

Cách phòng tránh lỗi bypass phân quyền về sau?

Kinh nghiệm của mình sau nhiều vụ tương tự: nguyên nhân gốc luôn là trao quyền dư thừa. Chỉ cấp quyền Author cho người thực sự cần đăng bài, cộng tác viên ngoài chỉ nên ở mức Contributor. Thứ hai, xem xét hạn chế plugin dạng newsletter gửi được tới mọi role — đa số site nhỏ không cần tính năng đó. Thứ ba, bật alert khi có email hàng loạt được gửi từ server (Cloudflare Email Routing, plugin WP Mail SMTP đều có log). Cuối cùng, nếu bạn chạy site tin tức nhiều người, bài hướng dẫn vá XSS2Shell mình viết tuần trước cũng đáng đọc, vì cùng kịch bản tài khoản thấp quyền leo thang.

Kết luận: nên hành động ngay không?

Nên, nhưng bình tĩnh. Mức độ nghiêm trọng là MEDIUM nên bạn có vài ngày để xử lý bài bản, đừng để quá tuần. Ưu tiên: cập nhật plugin, rà mail log một lượt, siết lại phân quyền user và bật 2FA cho admin. Kẻ tấn công khai thác CVE-2026-75908 không cần tương tác từ nạn nhân, chỉ cần một tài khoản Author, nên với site đa tác giả, đây là việc cần làm hôm nay chứ không phải cuối tuần.

Thanh Tùng

Mình là Thanh Tùng. Bạn bè gọi mình là "bác sĩ máy tính" vì hễ máy nào có vấn đề là mình muốn mò vào xem sao. Mình viết hướng dẫn theo cách mà mình mong người khác đã viết cho mình ngày xưa — từng bước rõ ràng, không bỏ sót, và nói luôn cái gì hay bị lỗi. Ngoài giờ làm mình chơi guitar, nuôi mèo, và có một con VPS riêng dành riêng cho việc cài thử đủ thứ linh tinh.

Xem tất cả bài viết →

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *