Back to Explore
Cảnh báo khẩn cấp: Lỗ hổng WordPress nghiêm trọng đang bị khai thác hàng loạt - Cập nhật ngay

Cảnh báo khẩn cấp: Lỗ hổng WordPress nghiêm trọng đang bị khai thác hàng loạt - Cập nhật ngay

WordPress đối mặt với làn sóng tấn công RCE nguy hiểm thông qua việc kết hợp hai lỗ hổng bảo mật mới. Hàng chục ngàn website đã bị ảnh hưởng. Hãy kiểm tra và cập nhật hệ thống của bạn ngay lập tức để tránh bị chiếm quyền điều khiển.

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • WordPress vừa phát hành bản vá cho hai lỗ hổng bảo mật nghiêm trọng cho phép thực thi mã từ xa (RCE) khi kết hợp.
  • Các cuộc tấn công đã diễn ra chỉ vài giờ sau khi bản vá được công bố, với hàng chục ngàn nỗ lực khai thác được ghi nhận.
  • Người dùng cần cập nhật lên phiên bản mới nhất ngay lập tức; hệ thống tự động cập nhật của WordPress đã được kích hoạt cho các phiên bản bị ảnh hưởng.

Trong thế giới bảo mật web, khoảng thời gian từ khi một lỗ hổng được công bố đến khi mã khai thác (exploit) xuất hiện trên Internet thường là một cuộc đua khốc liệt. Với WordPress, cuộc đua này vừa kết thúc với phần thắng nghiêng về phía kẻ tấn công. Chỉ vài giờ sau khi các bản vá được phát hành, hàng loạt website trên toàn cầu đã trở thành mục tiêu của chiến dịch khai thác lỗ hổng RCE (Remote Code Execution) cực kỳ nguy hiểm. Nếu bạn đang quản trị một hệ thống sử dụng WordPress, đây không phải là lúc để trì hoãn việc bảo trì, bởi lẽ việc tối ưu hóa dữ liệu email hay cải thiện hiệu năng sẽ trở nên vô nghĩa nếu hệ thống của bạn đã bị chiếm quyền điều khiển.

Phân tích kỹ thuật về hai lỗ hổng bảo mật

Sự nguy hiểm của đợt tấn công này nằm ở việc kết hợp (chaining) hai lỗ hổng riêng biệt để tạo ra một con đường thực thi mã từ xa mà không cần xác thực. Dưới đây là chi tiết về các lỗ hổng này:

  • CVE-2026-60137: Một lỗ hổng SQL Injection có mức độ nghiêm trọng trung bình.
  • CVE-2026-63030: Một lỗ hổng REST API batch-route confusion có mức độ nghiêm trọng cao.

Ảnh bìa bài viết

Lỗ hổng REST API gây ra tình trạng nhầm lẫn lộ trình (route confusion), khiến các mảng chứa sub-requests, kết quả xác thực và các trình xử lý bị sai lệch. Kết quả là WordPress hiểu sai trạng thái xác thực của các yêu cầu, từ đó tin tưởng và thực thi cả những yêu cầu đáng lẽ phải bị chặn. Khi kết hợp với SQL Injection, kẻ tấn công có thể vượt qua mọi rào cản bảo mật mặc định.

Bảng tổng hợp các phiên bản WordPress bị ảnh hưởng

Phiên bản WordPress Trạng thái Hành động cần thực hiện
6.9 Bị ảnh hưởng Cập nhật lên 6.9.5
6.8 Bị ảnh hưởng (SQLi) Cập nhật lên 6.8.6
7.1 Beta 1 Bị ảnh hưởng Cập nhật lên 7.1 Beta 2
Trước 6.8 Không bị ảnh hưởng Không cần hành động

Tác động thực tế và quy mô tấn công

Các chuyên gia bảo mật ghi nhận hàng chục ngàn nỗ lực khai thác chỉ trong thời gian ngắn. Kẻ tấn công không chỉ dừng lại ở việc đánh cắp thông tin mà còn tạo ra hàng trăm tài khoản quản trị viên giả mạo (backdoor accounts). Điều này tương tự như cách các lỗ hổng trong file stripe/webhook.ts có thể mở ra cánh cửa cho kẻ xấu nếu không được kiểm soát chặt chẽ.

Lưu ý: Ngay cả khi bạn đã cập nhật, hãy kiểm tra danh sách người dùng trong dashboard để đảm bảo không có tài khoản lạ nào được tạo ra trong thời gian lỗ hổng tồn tại.

Kẻ tấn công thường sử dụng các plugin WordPress giả mạo để đạt được RCE, exfiltrate dữ liệu hoặc tải xuống các loại mã độc như Overlord RAT (một loại Trojan truy cập từ xa viết bằng Golang). Nếu bạn đang xây dựng các hệ thống tự động hóa, hãy luôn nhớ rằng tốc độ tạo mã không phải là đích đến cuối cùng, mà sự an toàn của hạ tầng mới là ưu tiên hàng đầu.

Đánh giá & Lời khuyên Thực tiễn

Từ góc nhìn của một kỹ sư cấp cao, lỗ hổng này là minh chứng cho thấy ngay cả những nền tảng phổ biến nhất cũng có thể gặp rủi ro nghiêm trọng do lỗi logic trong REST API.

  • Ưu điểm: WordPress đã phản ứng rất nhanh bằng cách kích hoạt cập nhật tự động (forced updates).
  • Nhược điểm: Việc khai thác diễn ra quá nhanh, khiến các quản trị viên không kịp phản ứng nếu không có hệ thống giám sát.
  • Lời khuyên:
    1. Luôn bật tính năng tự động cập nhật cho các bản vá bảo mật.
    2. Sử dụng các công cụ quét lỗ hổng định kỳ để phát hiện sớm các thay đổi bất thường trong file hệ thống.
    3. Nếu bạn đang quản lý nhiều site, hãy cân nhắc áp dụng các quy trình xây dựng công cụ kiểm soát chất lượng tài liệu để đảm bảo mọi thay đổi trong code base đều được kiểm soát.

Câu hỏi thường gặp (FAQ)

Làm sao để biết website của tôi đã bị tấn công chưa?

Bạn nên kiểm tra danh sách người dùng (Users) trong WordPress để tìm các tài khoản quản trị viên lạ, kiểm tra các plugin mới được cài đặt gần đây và rà soát các file lạ trong thư mục wp-content.

Tôi có cần phải cài đặt lại toàn bộ website không?

Nếu phát hiện dấu hiệu bị chiếm quyền (backdoor, file lạ), bạn nên khôi phục từ bản sao lưu (backup) sạch trước thời điểm bị tấn công và cập nhật lên phiên bản mới nhất ngay sau đó.

Tại sao lỗ hổng này lại nguy hiểm hơn các lỗ hổng thông thường?

Vì nó cho phép thực thi mã từ xa (RCE) mà không cần xác thực, nghĩa là bất kỳ ai trên Internet cũng có thể gửi yêu cầu để chiếm quyền điều khiển server của bạn.

Kết luận

Bảo mật là một quá trình liên tục, không phải là một đích đến. Sự cố lần này một lần nữa nhắc nhở chúng ta về tầm quan trọng của việc cập nhật phần mềm và duy trì sự cảnh giác cao độ. Hãy kiểm tra hệ thống của bạn ngay hôm nay và đừng quên theo dõi hi_dev để cập nhật những tin tức công nghệ và bảo mật mới nhất để bảo vệ dự án của bạn.

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!