Thực thi shortcode tùy ý chưa xác thực trong Contact Form 7 Captcha

Lỗ hổng CVE-2026-85117 là gì?

CyStack AI

Contact Form 7 Captcha cho phép người dùng chưa xác thực đưa giá trị biểu mẫu vào quá trình phân tích shortcode của biểu mẫu Contact Form 7 đã render. Quản trị viên WordPress nên kiểm tra các site có plugin này, đặc biệt những site có shortcode tùy chỉnh hoặc biểu mẫu công khai. Lỗi có thể dẫn đến tác động giới hạn lên tính bí mật và tính toàn vẹn, nhưng kết quả cụ thể phụ thuộc vào các shortcode được đăng ký trên từng site. Bản ghi không cho biết shortcode nào đã bị lạm dụng hoặc liệu có hệ thống nào đã bị khai thác thực tế.

Xác minh để tiếp tục phân tích

Bước xác minh ngắn giúp bảo vệ nguồn lỗ hổng và hạn chế việc gọi AI tự động.

Giới thiệu chung

Dữ liệu gốc

Plugin WordPress Contact Form 7 Captcha trước phiên bản 0.1.9 chạy bộ phân tích shortcode trên toàn bộ biểu mẫu Contact Form 7 đã được render, bao gồm cả các giá trị do khách truy cập gửi, cho phép người dùng chưa xác thực thực thi các shortcode tùy ý đã đăng ký trên site.

Sản phẩm và phạm vi ảnh hưởng

  • Contact Form 7 Captcha: nhà cung cấp không được xác định. Bản ghi có cấu trúc đánh dấu 0.1.7 với điều kiện semver nhỏ hơn 0.1.9 là bị ảnh hưởng; WPScan mô tả khoảng này là 0.1.7 đến 0.1.8.
  • Trạng thái mặc định bên ngoài phạm vi được cung cấp là unaffected, nhưng bản ghi không xác nhận tình trạng của các nhánh hoặc bản phát hành song song không được liệt kê.

Chi tiết kỹ thuật

Contact Form 7 Captcha chạy bộ phân tích shortcode trên toàn bộ biểu mẫu Contact Form 7 đã được render, thay vì chỉ xử lý nội dung mẫu đáng tin cậy. Giá trị do khách truy cập gửi có thể trở thành đầu vào cho bộ phân tích này, tạo ra lỗi CWE-74, tức việc trung hòa không đầy đủ các phần tử đặc biệt trước khi chuyển cho thành phần xử lý tiếp theo. Kẻ tấn công không cần xác thực và có thể tiếp cận từ xa thông qua biểu mẫu bị ảnh hưởng. Hệ thống phải có plugin bị ảnh hưởng và một biểu mẫu Contact Form 7 có quá trình render hoặc xử lý dữ liệu gửi lại. Bản ghi không xác định shortcode cụ thể nào được đăng ký trên từng site, cũng không mô tả đầy đủ ngữ cảnh quyền thực thi của các shortcode đó.

Khả năng khai thác

Khai thác có thể thực hiện qua mạng bởi khách truy cập chưa xác thực gửi dữ liệu đến biểu mẫu bị ảnh hưởng; không cần người dùng khác tương tác thêm. Bản ghi mô tả độ phức tạp khai thác là thấp và không yêu cầu đặc quyền. Trường public_exploit được đặt là true, đồng thời trang WPScan gắn tham chiếu với nhãn exploit, nhưng trang này cho biết PoC sẽ được hiển thị vào ngày 21 tháng 9 năm 2026 và hiện chưa cung cấp nội dung PoC. Bản ghi không xác lập việc lỗ hổng đã bị khai thác thực tế hoặc gắn với chiến dịch, nạn nhân hay sự cố cụ thể.

Tác động kỹ thuật

Kẻ tấn công có thể khiến shortcode được đăng ký trên site được thực thi thông qua giá trị mà họ gửi trong biểu mẫu. Kết quả kỹ thuật có thể gồm tiết lộ một phần dữ liệu hoặc thay đổi một phần nội dung hay trạng thái được shortcode xử lý. Phạm vi đặc quyền và mức độ ảnh hưởng thực tế phụ thuộc vào cách từng shortcode được triển khai; bản ghi không xác nhận việc nâng quyền, thoát khỏi phạm vi WordPress hay ảnh hưởng đến tính khả dụng. Vì không có thông tin về shortcode cụ thể, không thể kết luận rằng mọi site cài plugin đều chịu cùng một mức tác động.

Tác động đến tổ chức

Lỗi mở rộng phạm vi dữ liệu được xử lý như shortcode từ nội dung mẫu đáng tin cậy sang cả dữ liệu do khách truy cập kiểm soát. Tùy theo shortcode được đăng ký, việc này có thể làm lộ một phần dữ liệu, thay đổi nội dung hoặc kích hoạt thao tác ngoài dự kiến trong WordPress. Tác động đến từng tổ chức phụ thuộc vào các shortcode đang có, quyền mà chúng sử dụng và các biểu mẫu được công khai. Không có tác động sẵn có đến tính khả dụng được xác nhận trong bản ghi, và không nên giả định xảy ra vi phạm dữ liệu nếu chưa có bằng chứng riêng.

Cách khắc phục

  1. Cập nhật Contact Form 7 Captcha lên 0.1.9, là bản được WPScan xác định đã sửa lỗi.
  2. Xác minh bản phát hành thực tế trên từng WordPress site sau khi cập nhật và kiểm tra các biểu mẫu Contact Form 7 công khai có còn xử lý giá trị gửi lại theo hành vi bất thường hay không.
  3. Rà soát các shortcode tùy chỉnh hoặc shortcode nhạy cảm đã đăng ký trên site, vì mức độ ảnh hưởng phụ thuộc vào những shortcode mà plugin có thể gọi.
  4. Bản ghi không cung cấp biện pháp giảm nhẹ tạm thời đã được xác nhận. Nếu chưa thể cập nhật, cần coi các biểu mẫu liên quan là còn phơi nhiễm và tìm hướng dẫn từ nhà cung cấp thay vì áp dụng một workaround chưa được kiểm chứng.
  5. Không suy ra rằng mọi nhánh phát hành sau hoặc song song đều được bao phủ chỉ từ việc bản 0.1.9 được xác định là bản sửa lỗi.

Cách phát hiện

  1. Kiểm kê các WordPress site có cài hoặc kích hoạt Contact Form 7 Captcha, sau đó đối chiếu bản phát hành đang triển khai với phạm vi bị ảnh hưởng.
  2. Xác định các biểu mẫu Contact Form 7 đang sử dụng plugin và kiểm tra cách chúng render lại giá trị đã gửi sau lỗi xác thực hoặc khi biểu mẫu được điền lại.
  3. Nhận diện các shortcode đã đăng ký trên site có thể bị gọi từ dữ liệu trường biểu mẫu, rồi kiểm tra việc xuất hiện kết quả shortcode ngoài luồng xử lý dự kiến.
  4. Để phòng ngừa, rà soát log ứng dụng và lịch sử gửi biểu mẫu để tìm giá trị đầu vào giống shortcode hoặc đầu ra shortcode bất thường. Đây là dấu hiệu giám sát chung, không phải IOC được nguồn xác nhận.
  5. Không coi việc không tìm thấy log đáng ngờ là bằng chứng hệ thống an toàn; bản ghi không cung cấp log event hoặc IOC cụ thể.
Nguồn (4)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard