
CVE-2026-19089: WooCommerce plugin có thể cho upload file tùy ý, cần vá sớm
Product Input Fields for WooCommerce trước 2.0.2 có thể cho upload file tùy ý và dẫn tới RCE trong một số cấu hình. Nên vá ngay nếu site của bạn đang dùng plugin này.
Nếu site của bạn đang dùng Product Input Fields for WooCommerce bản trước 2.0.2, đây là một việc nên xử lý ngay chứ không phải để đợi cuối tuần rồi tính. NVD ghi nhận CVE-2026-19089 với mức CVSS 9.8/10 (Critical). Lỗ hổng nằm ở chỗ plugin không kiểm tra đúng kiểu tệp khi cấu hình accepted-types để trống. Kết quả là kẻ tấn công có thể upload file tùy ý, và trên một số cấu hình máy chủ, chuyện đó có thể đi thẳng tới remote code execution (RCE).
Nói ngắn gọn: nếu plugin này đang mở cho upload file trên sản phẩm WooCommerce, rủi ro không còn nằm ở mức phiền nữa. Nó có thể thành chuyện rất khó chịu nếu một file lạ lọt qua được lớp kiểm tra đầu vào.
Theo changelog trên WordPress.org, bản 2.0.2 đã sửa lỗi bảo mật này vào ngày 03/08/2026. Changelog của plugin ghi rõ đây là lỗi unauthenticated file uploads do kiểm tra kiểu tệp chưa đủ chặt. NVD cũng xác nhận phạm vi ảnh hưởng là các bản 2.0.0 đến trước 2.0.2, và trỏ về cảnh báo của WPScan.
Ai bị ảnh hưởng?
Ảnh hưởng trước hết là các site WooCommerce đang cài Product Input Fields for WooCommerce phiên bản cũ hơn 2.0.2. Đây là plugin hay dùng cho shop bán hàng cá nhân hóa: khắc tên, in theo yêu cầu, thêm ghi chú, chọn ngày, upload file thiết kế, những thứ kiểu vậy.
Nếu shop của bạn có tính năng cho khách gửi file ngay ở trang sản phẩm, hãy xem lại ngay. Đây đúng kiểu plugin mà nhiều người cài để làm cho tiện, rồi quên mất nó đang chạm trực tiếp vào đầu vào từ bên ngoài.
Vì sao lỗi này nguy hiểm?
Upload file lỗi luôn là một món khó chịu vì nó có thể mở cửa cho nhiều thứ hơn người ta tưởng. Nếu kẻ tấn công đưa được file độc hại vào thư mục mà web server đọc hoặc thực thi được, họ có thể dùng nó làm bàn đạp để chiếm quyền trên máy chủ.
NVD mô tả đây là lỗi unauthenticated arbitrary file upload. Nghĩa là không cần đăng nhập vẫn có thể khai thác trong các điều kiện phù hợp. WPScan thì ghi nhận nó dưới tên Unauthenticated Arbitrary File Upload. Hai nguồn này khớp nhau ở điểm cốt lõi: đây không phải lỗi vặt trong admin panel, mà là lỗi ở bề mặt công khai của plugin.
Với các site thương mại, hậu quả thường không dừng ở một file lạ trong thư mục uploads. Nếu bị khai thác thật, bạn có thể gặp sửa file, cấy webshell, chuyển hướng người dùng, hoặc dùng server làm bàn đạp cho việc khác. Không có gì vui ở đó cả.
Bạn nên làm gì ngay bây giờ?
- Kiểm tra phiên bản plugin. Nếu thấp hơn 2.0.2, cập nhật ngay.
- Nếu chưa thể cập nhật ngay, tạm tắt hoặc hạn chế tính năng upload file ở các sản phẩm không thật sự cần.
- Rà lại quyền ghi của thư mục
uploads. Đừng để chỗ nào cũng có thể thả file rồi hy vọng mọi chuyện tự ổn. - Xem log máy chủ và log WordPress để tìm request upload bất thường, đuôi file lạ, hoặc file PHP xuất hiện trong thư mục không nên có PHP.
- Nếu site dùng tài khoản quản trị dùng chung, tách ra ngay và bật 2FA/passkey cho tài khoản có quyền cao.
Nếu bạn quản lý nhiều site khách hàng, nên quét toàn bộ môi trường WooCommerce có plugin này. Một bản vá nhỏ có thể ngăn một buổi chiều rất dài.
Dấu hiệu nên để mắt
Chưa thấy IOC công khai riêng cho CVE này trong nguồn mình kiểm được, nên đừng tự bịa ra danh sách dấu hiệu chuẩn bài. Thực tế hơn là theo dõi:
- file PHP hoặc file lạ xuất hiện trong
wp-content/uploads/; - request upload đi qua endpoint của plugin với loại tệp không bình thường;
- truy cập bất thường vào file vừa được upload;
- thay đổi quyền file hoặc nội dung file không giải thích được.
Tham khảo thêm: CVE-2026-19089 trên CVE.org, NVD, WPScan, và trang plugin trên WordPress.org.
Tham khảo liên quan: Passkey là gì? Cách hoạt động và cách dùng an toàn thay mật khẩu
