WordPress vá lỗ hổng wp2shell liên quan đến thực thi mã từ xa

WordPress vá lỗ hổng wp2shell liên quan đến thực thi mã từ xa

WordPress đã phát hành bản cập nhật bảo mật nhằm xử lý các vấn đề trong WordPress Core sau khi các nhà nghiên cứu bảo mật phát hiện chuỗi lỗ hổng có khả năng dẫn tới thực thi mã từ xa (Remote Code Execution - RCE). 

Các vấn đề bảo mật được phát hiện trong phần lõi WordPress, thay vì chỉ giới hạn trong plugin hoặc giao diện (theme) bên thứ ba. Theo các phân tích kỹ thuật từ cộng đồng nghiên cứu bảo mật, chuỗi lỗ hổng này được gọi là wp2shell và có liên quan đến khả năng thực thi mã từ xa.

WordPress Core là phần mã nguồn nền tảng chịu trách nhiệm vận hành các chức năng chính của hệ thống quản trị nội dung, bao gồm xử lý yêu cầu, quản lý dữ liệu, kiểm soát quyền truy cập và cung cấp các giao diện lập trình ứng dụng (API).

WordPress đã triển khai cơ chế cập nhật tự động cho các website hỗ trợ cập nhật nền nhằm hỗ trợ quá trình phân phối bản vá bảo mật. Dù vậy, quản trị viên vẫn cần kiểm tra phiên bản thực tế trên hệ thống để đảm bảo website đã hoàn tất cập nhật và sử dụng phiên bản đã được xử lý lỗi..

Chuỗi lỗ hổng "wp2shell" nhận được sự quan tâm từ cộng đồng bảo mật do liên quan đến khả năng thực thi mã từ xa trong một số điều kiện nhất định. Đây là chuỗi vấn đề kỹ thuật gồm nhiều thành phần thay vì một lỗi đơn lẻ. Điểm cốt lõi của chuỗi khai thác này nằm ở sự kết hợp giữa cơ chế xử lý yêu cầu của WordPress REST API, thành phần cho phép các ứng dụng bên ngoài trao đổi dữ liệu với hệ thống, cùng với vấn đề trong cơ chế truy vấn dữ liệu cốt lõi.

Điểm đáng chú ý của "wp2shell" là khả năng dẫn tới thực thi mã từ xa (RCE) trong một số điều kiện khai thác không yêu cầu xác thực người dùng. Mức độ ảnh hưởng thực tế cần được đánh giá dựa trên từng môi trường triển khai cụ thể. Trong trường hợp nếu khai thác thành công, lỗ hổng dạng RCE có thể cho phép thực thi mã trên máy chủ. Tác động thực tế có thể bao gồm thay đổi nội dung website, chỉnh sửa tệp tin hoặc thực hiện các thao tác trái phép khác, tùy thuộc vào quyền hạn của dịch vụ web và cấu hình hệ thống.

Để bảo vệ người dùng, phía WordPress vẫn liên tục duy trì cơ chế phát hành bản vá đối với các vấn đề bảo mật phát sinh. Trước mắt, để hạn chế tối đa các rủi ro tiềm ẩn, các cơ quan, tổ chức đang vận hành website trên nền tảng này cần chủ động theo dõi thông báo và sớm cập nhật phiên bản mới theo hướng dẫn của nhà phát triển.

Chuỗi khai thác wp2shell hoạt động như thế nào?

Theo các nhà nghiên cứu bảo mật, cuộc tấn công dựa trên việc kết hợp hai lỗi:

CVE-2026-60137: lỗi SQL Injection trong cơ chế truy vấn dữ liệu của WordPress.

CVE-2026-63030: lỗi liên quan đến xử lý REST API Batch Endpoint, cho phép vượt qua một số cơ chế kiểm tra quyền truy cập.

Khi kết hợp, hai lỗ hổng có thể biến một lỗi vốn yêu cầu điều kiện nhất định thành một kịch bản khai thác từ xa không cần xác thực. Kẻ tấn công chỉ cần gửi các yêu cầu HTTP được chế tạo đặc biệt tới website WordPress để tiến hành các bước khai thác tiếp theo.

Các phiên bản WordPress bị ảnh hưởng

WordPress đã phát hành các bản cập nhật bảo mật để xử lý vấn đề này:

Nhánh phiên bản

Phiên bản bị ảnh hưởng

Phiên bản khắc phục

WordPress 7.x

7.0.0 - 7.0.1

7.0.2

WordPress 6.9.x

6.9.0 - 6.9.4

6.9.5

WordPress 6.8.x

Một số thành phần liên quan

6.8.6

 

Biên tập: Có hỗ trợ  AI

Bài viết liên quan