Tổng hợp các vấn đề bảo mật WordPress — RCE không cần xác thực 'wp2shell' trong lõi và loạt vụ chiếm đoạt tài khoản quản trị (tháng 7 năm 2026)
Tháng 7 năm 2026, hệ sinh thái WordPress — nền tảng được phần lớn website trên toàn thế giới sử dụng — đã liên tiếp hứng chịu những sự cố bảo mật có quy mô hiếm thấy trong thời gian gần đây. Đặc biệt, một lỗ hổng cho phép thực thi mã từ xa (RCE) mà không cần tài khoản đã được phát hiện ngay trong chính lõi của WordPress, khiến bản vá khẩn cấp phải được phát hành; đồng thời, các plugin phổ biến cũng liên tiếp bị công bố những khiếm khuyết cho phép chiếm đoạt toàn bộ tài khoản quản trị. Sau đây là phần tổng hợp những điểm cốt lõi.
1. wp2shell — Thực thi mã từ xa không cần xác thực trong lõi WordPress
Đây là trọng tâm của sự việc lần này. Đó là một chuỗi tấn công kết hợp 2 lỗ hổng cho phép kẻ tấn công không có tài khoản tiếp cận được cơ sở dữ liệu của website và chiếm quyền kiểm soát hoàn toàn, được đặt tên là 'wp2shell'. Điều đặc biệt nguy hiểm là ngay cả bản cài đặt gốc không có một plugin nào cũng bị ảnh hưởng.
- CVE-2026-63030 (Critical) — Sự nhầm lẫn ở route batch của REST API khiến việc kiểm tra quyền bị vô hiệu hóa, dẫn tới SQL injection rồi đi tới thực thi mã từ xa. (Báo cáo: Adam Kues / Assetnote)
- CVE-2026-60137 (High) — Một lỗ hổng SQL injection vốn chỉ người dùng đã đăng nhập mới chạm tới được, khi kết hợp với khiếm khuyết ở trên thì trở nên có thể tiếp cận ngay cả ở trạng thái không cần xác thực.
Các phiên bản bị ảnh hưởng và bản vá
| Phiên bản WordPress | Ảnh hưởng | Phiên bản vá |
|---|---|---|
| 6.9 | Cả hai lỗ hổng | 6.9.5 |
| 7.0 | Cả hai lỗ hổng | 7.0.2 |
| 6.8 | Chỉ CVE-2026-60137 | 6.8.6 |
| 7.1 beta | Cả hai lỗ hổng | 7.1 beta2 |
| Dưới 6.8 | Không bị ảnh hưởng | — |
Bản vá đã được phát hành vào ngày 17–18 tháng 7 năm 2026 và WordPress thậm chí đã kích hoạt cập nhật tự động bắt buộc, nhưng ngay sau khi công bố các cuộc tấn công thực tế đã được ghi nhận. Patchstack đã chặn hơn 65.000 lượt thử tấn công từ hơn 1.500 địa chỉ IP, và đã xác nhận có việc cài đặt web shell cũng như tạo tài khoản quản trị cửa hậu (backdoor).
Ứng phó — Hãy cập nhật ngay lên 6.9.5 / 7.0.2 / 6.8.6 trở lên. Nếu chưa thể vá ngay, khuyến cáo áp dụng biện pháp tạm thời là chặn các đường dẫn /wp-json/batch/v1 và ?rest_route=/batch/v1 tại WAF (có thể ảnh hưởng đến một số chức năng bình thường).
2. Loạt vụ 'chiếm đoạt tài khoản quản trị' ở plugin — lạm dụng chức năng đặt lại mật khẩu
Trớ trêu thay, nhiều plugin phổ biến cùng lúc bị phát hiện khiếm khuyết nghiêm trọng thuộc cùng một dạng. Do chức năng tìm lại·đặt lại mật khẩu tin tưởng một cách trực tiếp địa chỉ email mà kẻ tấn công chỉ định, nên kẻ tấn công không cần xác thực có thể chặn lấy liên kết đặt lại của tài khoản quản trị để chiếm đoạt tài khoản. Tất cả các lỗ hổng dưới đây đều ở mức CVSS 9.8 (mức cao nhất).
- miniOrange OAuth SSO — CVE-2026-57807. Ảnh hưởng tất cả các phiên bản từ 38.5.8 trở xuống, bỏ qua xác thực (lạm dụng khôi phục mật khẩu). Công bố ngày 9 tháng 7.
- Kirki (Freeform Page Builder) — CVE-2026-8206. Ảnh hưởng 6.0.0~6.0.6, được sửa ở 6.0.7. Khoảng 150.000 website bị phơi nhiễm và các cuộc tấn công thực tế đang diễn ra.
- Burst Statistics — CVE-2026-8181. Mạo danh quản trị viên bằng cách bỏ qua xác thực. Công bố ngày 8 tháng 5.
3. Bức tranh lỗ hổng WordPress năm 2026
Vượt ra ngoài từng vụ việc riêng lẻ, bản thân xu hướng chung mới là điều đáng lo ngại. Bước sang năm 2026, các lỗ hổng plugin WordPress đang được công bố với tần suất hơn 250 vụ mỗi tuần, trong đó 43% có thể bị khai thác mà không cần xác thực, và 23% vẫn chưa được vá dù đã qua 30 ngày kể từ khi công bố. Việc quan niệm phổ biến rằng 'lõi thì an toàn, chỉ cần cẩn thận với plugin là đủ' bị phá vỡ bởi chính lỗ hổng RCE trong lõi lần này cũng là một bài học đau đớn.
Những việc cần làm ngay (danh sách kiểm tra)
- Cập nhật lõi WordPress ngay lập tức lên phiên bản bảo mật mới nhất (6.9.5 / 7.0.2 / 6.8.6+)
- Rà soát toàn bộ các plugin đang sử dụng — đặc biệt nếu đang dùng miniOrange OAuth SSO·Kirki·Burst Statistics thì cập nhật ngay
- Kiểm tra xem trong danh sách tài khoản quản trị có tài khoản lạ nào bị thêm vào hay không
- Quét xem trong các tệp của website có plugin·theme·web shell lạ nào không
- Rà soát lại hệ thống cập nhật tự động·WAF·sao lưu định kỳ
Lời kết
'VosCMS' — hệ thống CMS đa ngôn ngữ do THEVOS phát triển — sẽ liên tục theo dõi những vấn đề của hệ sinh thái như thế này, và sẽ đều đặn tổng hợp·chuyển tải các tin tức bảo mật qua chuyên mục 'Khuyến cáo bảo mật' của blog này. Dù bạn đang dùng nền tảng nào đi nữa, chúng tôi khuyên bạn hãy thử kiểm tra ngay tình trạng cập nhật của mình ngay hôm nay.
Nguồn: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (tháng 7 năm 2026).



Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên bình luận.