THEVOS
Bảo mật

[Thông báo] [Important] Advisory regarding a critical WordPress vulnerability (wp2shell / CVE-2026-63030)

運営事務局 2026.07.23 00:09 Lượt xem: 247

Xin chân thành cảm ơn quý khách đã luôn sử dụng dịch vụ của chúng tôi.

Gần đây, một lỗ hổng bảo mật nghiêm trọng trong chức năng cốt lõi của Hệ thống Quản lý Nội dung "WordPress" đã được công bố. Lỗ hổng này có thể dẫn đến việc thực thi mã tùy ý của bên thứ ba mà không cần xác thực (nguy cơ bị chiếm quyền kiểm soát trang web) (CVE-2026-63030, tên gọi thông thường là "wp2shell"). Nó cũng bao gồm lỗ hổng SQL Injection có thể được khai thác kết hợp (CVE-2026-60137).

Lỗ hổng này không yêu cầu xác thực/đăng nhập và ảnh hưởng đến tất cả các môi trường sử dụng phiên bản WordPress bị ảnh hưởng, bất kể có cài đặt plugin hay theme nào. Nếu quý khách đang sử dụng WordPress, vui lòng kiểm tra ngay lập tức.

Các phiên bản bị ảnh hưởng

  • WordPress 6.9.0 〜 6.9.4
  • WordPress 7.0.0 〜 7.0.1
  • WordPress 6.8.0 〜 6.8.5 (Đối tượng bị ảnh hưởng bởi lỗ hổng SQL Injection liên quan)

Yêu cầu dành cho khách hàng (Biện pháp khắc phục vĩnh viễn)

Vui lòng cập nhật WordPress đang sử dụng của quý khách lên các phiên bản sửa lỗi sau đây càng sớm càng tốt.

  • 6.9.x → 6.9.5 trở lên
  • 7.0.x → 7.0.2 trở lên
  • 6.8.x → 6.8.6 trở lên

※ Ngay cả khi đã bật tự động cập nhật, quý khách vẫn nên xác nhận thủ công rằng việc cập nhật đã hoàn tất trong khu vực quản trị.

Về các biện pháp tạm thời từ nhà cung cấp máy chủ

Một số nhà cung cấp dịch vụ lưu trữ thuê (rental server) đang thực hiện các biện pháp tạm thời bằng cách chặn giao tiếp đến điểm cuối batch API REST (/wp-json/batch/v1), vốn là đường dẫn tấn công. Do ảnh hưởng này, một số plugin, theme, liên kết bên ngoài hoặc chức năng tùy chỉnh sử dụng API đó có thể tạm thời không hoạt động bình thường. Vui lòng kiểm tra thông báo từ nhà cung cấp dịch vụ máy chủ mà quý khách đã ký hợp đồng.

Đối với khách hàng sử dụng CMS của chúng tôi (VosCMS)

Các trang web được xây dựng bằng CMS nội bộ "VosCMS" của chúng tôi sẽ không bị ảnh hưởng bởi lỗ hổng WordPress này. Quý khách có thể yên tâm sử dụng. Nếu quý khách có bất kỳ thắc mắc nào về việc cập nhật hoặc bảo mật cho các trang web WordPress, vui lòng liên hệ với chúng tôi.


【Tham khảo (Liên kết ngoài)】
・Thông báo của Star Rental Server: https://www.star.ne.jp/news/detail.php?view_id=14373
・Vui lòng kiểm tra thêm các thông báo chính thức từ WordPress và JVN/NVD.

Ngày 23 tháng 7 năm 2026
Công ty TNHH Viện nghiên cứu ZABOS ECO

Bình luận 0

THEVOS
Trang chủ Trang chủ Dịch vụ Tạo website Lưu trữ web Dịch vụ email Dịch vụ tên miền Giải pháp Giải pháp VosCMS Giải pháp Cửa hàng Giải pháp TMS Giải pháp AI Hanes Giải pháp đặt chỗ Giải pháp kết nối ngành dịch vụ đêm Cộng đồng Thông báo Diễn đàn tự do Hỏi đáp FAQ Trưng bày Blog Liên hệ
Đăng nhập Đăng ký