Wordpress cảnh báo lỗ hổng CVE nghiêm trọng dẫn tới thực thi mã PHP
- Evelyn Carter

- 12 thg 8
- 5 phút đọc
WordPress đã phát hành phiên bản 7.0.3 ngày 6/8/2026 để khắc phục CVE-2026-64638, lỗ hổng reflected XSS không yêu cầu xác thực trên màn hình đăng nhập. pwn.ai chứng minh lỗ hổng có thể được kết hợp thành chuỗi XSS2Shell dẫn tới thực thi mã PHP nếu một quản trị viên đang đăng nhập tương tác với trang do kẻ tấn công kiểm soát.
Một lỗi xử lý dữ liệu trên wp-login.php có thể tạo ra tác động lớn hơn nhiều so với một lỗi XSS thông thường. Trong nghiên cứu công bố ngày 6/8/2026, pwn.ai cho biết CVE-2026-64638 cho phép JavaScript do kẻ tấn công kiểm soát chạy trong origin của website WordPress mà không cần tài khoản trước đó.

Điều gì đã xảy ra với CVE-2026-64638 trên WordPress?
CVE-2026-64638 là lỗ hổng pre-authentication reflected cross-site scripting, tức XSS phản xạ có thể được kích hoạt trước khi người dùng xác thực. Lỗi nằm trong màn hình đăng nhập của WordPress Core và được nhóm nghiên cứu pwn.ai đặt tên cho chuỗi khai thác là XSS2Shell.
Theo phân tích kỹ thuật, khi một tên người dùng không tồn tại được gửi đến wp-login.php, dữ liệu đầu vào đi qua nhiều cơ chế xử lý HTML. Sự khác biệt giữa cách PHP strip_tags() và bộ lọc KSES của WordPress diễn giải một số chuỗi HTML cho phép những phần tử DOM do attacker kiểm soát xuất hiện trên trang đăng nhập.
Các phần tử này sau đó có thể tương tác với JavaScript vốn được WordPress tải trên trang đăng nhập. pwn.ai kết hợp hành vi đó với DOM clobbering, REST API và JSONP để đạt khả năng thực thi JavaScript trong WordPress origin mà không cần xác thực.
Thông tin | Trạng thái đã xác nhận |
CVE | CVE-2026-64638 |
Loại lỗ hổng | Pre-auth reflected XSS |
Thành phần | WordPress Core, màn hình đăng nhập |
Điểm CVSS được công bố | 8.9 |
Phiên bản sửa lỗi chính | WordPress 7.0.3 |
Ngày phát hành bản vá | 6/8/2026 |
Khả năng dẫn tới PHP execution | Có, trong chuỗi khai thác với điều kiện bổ sung |
Khai thác thực tế | Chưa có bằng chứng được các nguồn kiểm tra xác nhận |
WordPress xác nhận bản 7.0.3 chứa bản sửa cho lỗi XSS trên màn hình đăng nhập và đã tiến hành backport các bản sửa cần thiết tới những nhánh còn đủ điều kiện nhận cập nhật bảo mật, hiện kéo dài tới WordPress 4.7.
Chuỗi XSS2Shell có thể đi từ trang đăng nhập tới PHP code execution như thế nào?
Chuỗi khai thác không dựa vào một thao tác đơn lẻ. pwn.ai kết hợp nhiều hành vi hợp lệ của WordPress và trình duyệt để chuyển từ HTML injection thành JavaScript execution, sau đó tận dụng đặc quyền của một quản trị viên đang đăng nhập.
Ở giai đoạn đầu, dữ liệu do attacker gửi tới trang đăng nhập có thể vượt qua một lớp xử lý vì PHP và KSES diễn giải chuỗi HTML khác nhau. Các phần tử DOM được tạo ra sau đó kích hoạt logic trong user-profile.js, kết hợp DOM clobbering để thay đổi đích của yêu cầu AJAX và sử dụng REST JSONP nhằm thực thi JavaScript trong origin WordPress.
Để tiến tới PHP execution, nghiên cứu của pwn.ai sử dụng kỹ thuật Same Origin Method Execution (SOME). Một quản trị viên đang đăng nhập phải truy cập và tương tác với trang do attacker kiểm soát; từ đó chuỗi khai thác có thể kích hoạt thao tác trong phiên quản trị, tạo Application Password, thực hiện các yêu cầu API có đặc quyền và cuối cùng đưa mã PHP lên máy chủ.
Phiên bản WordPress nào bị ảnh hưởng và doanh nghiệp đối mặt rủi ro gì?
pwn.ai cho biết mọi phiên bản WordPress đang được duy trì trước 7.0.3 đều nằm trong phạm vi ảnh hưởng. WordPress đã backport các bản sửa cần thiết xuống các nhánh đủ điều kiện nhận cập nhật bảo mật, hiện tới phiên bản 4.7.
Ước tính hơn 500 triệu website có thể từng nằm trong phạm vi ảnh hưởng và cho biết WordPress vận hành hơn 43% website Internet-facing. Đây là ước tính của đơn vị nghiên cứu, không phải số liệu kiểm kê tài sản do WordPress công bố cho CVE này.
Nếu chuỗi khai thác đạt được PHP execution, tác động có thể vượt xa việc sửa nội dung website. The Hacker News chỉ ra attacker khi đó có thể tiếp cận thông tin như credential cơ sở dữ liệu trong wp-config.php, tạo khả năng duy trì quyền quản trị, thay đổi nội dung và truy cập các file hoặc secret mà tiến trình PHP có quyền đọc.
Đối với doanh nghiệp Việt Nam vận hành website WordPress cho thương mại điện tử, cổng khách hàng, landing page hoặc website thương hiệu, đây là lý do asset inventory và quản lý phiên bản cần được xem như một phần của quản trị rủi ro ứng dụng.
👉 IPSIP Việt Nam đã từng phân tích một lỗ hổng nghiêm trọng trên plugin WordPress có khả năng đe dọa số lượng lớn website, cho thấy rủi ro WordPress cần được quản lý trên cả Core lẫn hệ sinh thái plugin.
Doanh nghiệp cần làm gì ngay với các website WordPress?
Ưu tiên cao nhất là xác định toàn bộ website WordPress thuộc phạm vi quản lý và kiểm tra phiên bản thực tế thay vì giả định hệ thống hosting đã tự cập nhật. WordPress khuyến nghị cập nhật ngay lên 7.0.3; các nhánh cũ đủ điều kiện nhận security fix cần cài bản backport tương ứng khi khả dụng.
Checklist xử lý ưu tiên:
Kiểm kê tất cả website, microsite, landing page và cổng thông tin đang sử dụng WordPress.
Kiểm tra phiên bản WordPress Core trên từng hệ thống và xác nhận bản vá CVE-2026-64638 đã được áp dụng.
Ưu tiên website public-facing và hệ thống có tài khoản Administrator thường xuyên đăng nhập.
Rà soát tài khoản quản trị, Application Password và các thay đổi quyền bất thường.
Kiểm tra plugin, theme và mã tùy chỉnh để tránh bỏ sót các bề mặt tấn công khác sau khi Core đã được vá.
Rà soát web server, WAF, reverse proxy và WordPress audit logs để tìm hành vi bất thường quanh wp-login.php, REST API và hoạt động quản trị.
Áp dụng least privilege cho tài khoản vận hành; hạn chế sử dụng Administrator cho công việc không cần đặc quyền cao.
Sau khi cập nhật, thực hiện Vulnerability Assessment hoặc Pentest với website quan trọng để xác minh trạng thái bảo mật.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Doanh nghiệp có website quan trọng có thể sử dụng dịch vụ Pentest để kiểm chứng khả năng khai thác trong phạm vi xác định, đặc biệt sau những thay đổi lớn hoặc khi cần xác minh liệu các lớp kiểm soát hiện tại có thực sự cắt được chuỗi tấn công hay không.
CVE-2026-64638 cho thấy một điểm yếu XSS trong thành phần WordPress Core có thể trở thành nền tảng cho chuỗi tấn công phức tạp hơn khi kết hợp với hành vi trình duyệt và quyền của Administrator.
Với doanh nghiệp Việt Nam đang vận hành WordPress trên Internet, hành động ưu tiên là xác nhận từng website đã nhận bản vá, thay vì chỉ dựa vào giả định rằng hosting hoặc cơ chế auto-update đã xử lý.
Sau cập nhật, các hệ thống có dữ liệu quan trọng hoặc chức năng quản trị nhạy cảm nên được rà soát log, đánh giá lỗ hổng và kiểm thử phù hợp để giảm nguy cơ tồn tại những điểm yếu khác trên cùng bề mặt tấn công.
Nguồn tham khảo









Bình luận