top of page

Lỗ hổng WP2Shell WordPress cho phép chiếm quyền website không cần đăng nhập

Ngày 17/7/2026, WordPress phát hành các bản vá khẩn cấp cho WP2Shell, chuỗi khai thác kết hợp CVE-2026-63030 và CVE-2026-60137. Các phiên bản WordPress 6.9.0–6.9.4 và 7.0.0–7.0.1 có thể bị tấn công từ xa mà không cần tài khoản. Hoạt động khai thác ngoài thực tế đã được ghi nhận sau khi mã PoC xuất hiện công khai.

WordPress đã kích hoạt cơ chế cập nhật tự động bắt buộc đối với các phiên bản bị ảnh hưởng, một biện pháp dành cho các vấn đề bảo mật đặc biệt nghiêm trọng. Searchlight Cyber ước tính hơn 500 triệu website sử dụng WordPress, nhưng con số này nên được hiểu là ước tính về quy mô hệ sinh thái, không phải số lượng website được xác nhận đang tồn tại lỗ hổng.

Điều gì đã xảy ra với WordPress Core?

Ngày 17/7/2026, WordPress phát hành phiên bản 7.0.2 để xử lý một vấn đề bảo mật mức nghiêm trọng và một vấn đề mức cao. Các bản vá tương ứng cũng được đưa về những nhánh cũ hơn gồm WordPress 6.9.5 và 6.8.6.

Lỗ hổng WP2Shell WordPress cho phép chiếm quyền website không cần đăng nhập
Lỗ hổng WP2Shell WordPress cho phép chiếm quyền website không cần đăng nhập

Chuỗi khai thác được cộng đồng bảo mật gọi là WP2Shell hình thành từ hai lỗ hổng:

  • CVE-2026-60137: Lỗ hổng SQL Injection liên quan đến quá trình xử lý truy vấn trong WordPress.

  • CVE-2026-63030: Lỗi nhầm lẫn định tuyến trong REST API Batch, có thể giúp yêu cầu ẩn danh tiếp cận những route vốn yêu cầu quyền truy cập.

WP2Shell không phải một lỗi đơn lẻ. CVE-2026-60137 cung cấp điểm yếu SQL Injection, còn CVE-2026-63030 làm thay đổi ngữ cảnh định tuyến của REST API. Việc kết hợp hai lỗ hổng biến một điểm yếu có điều kiện thành đường tấn công không cần xác thực.

Những phiên bản WordPress nào cần được cập nhật?

Các website đang chạy WordPress 6.9 hoặc 7.0 trước bản vá phải được xem là đối tượng ưu tiên xử lý. Website thuộc nhánh 6.8 cũng cần nâng cấp vì vẫn tồn tại lỗ hổng SQL Injection riêng lẻ.

Nhánh WordPress

Phiên bản bị ảnh hưởng

Mức độ ảnh hưởng

Phiên bản đã vá

6.8

6.8.0–6.8.5

CVE-2026-60137, không có chuỗi WP2Shell hoàn chỉnh

6.8.6

6.9

6.9.0–6.9.4

Cả hai lỗ hổng, có thể tạo thành WP2Shell

6.9.5

7.0

7.0.0–7.0.1

Cả hai lỗ hổng, có thể tạo thành WP2Shell

7.0.2

Trước 6.8

Không bị ảnh hưởng theo thông báo WordPress

Không thuộc phạm vi hai bản vá này

Nên duy trì phiên bản còn được hỗ trợ

Doanh nghiệp từng xử lý lỗ hổng ở plugin WordPress cần lưu ý sự khác biệt trong sự cố lần này. Bài viết về lỗ hổng plugin WordPress có thể đe dọa hàng triệu website cung cấp bối cảnh về rủi ro chuỗi cung ứng plugin; WP2Shell nguy hiểm theo cách khác vì một bản cài đặt WordPress tiêu chuẩn, không có plugin, vẫn có thể nằm trong phạm vi ảnh hưởng.

Chuỗi khai thác WP2Shell hoạt động như thế nào?

WP2Shell lợi dụng cách WordPress xử lý nhiều yêu cầu REST API trong cùng một batch. Kẻ tấn công có thể gửi yêu cầu được thiết kế đặc biệt tới /wp-json/batch/v1 để làm WordPress nhầm lẫn route và ngữ cảnh xác thực.

Một kịch bản tấn công có thể diễn ra theo trình tự:

  1. Kẻ tấn công xác định website đang sử dụng WordPress 6.9.0–6.9.4 hoặc 7.0.0–7.0.1.

  2. Yêu cầu HTTP đặc biệt được gửi tới REST API Batch.

  3. WordPress xử lý sai ngữ cảnh giữa các route bên trong batch.

  4. Lỗ hổng SQL Injection được kích hoạt trong ngữ cảnh không đúng.

  5. Kẻ tấn công tạo tài khoản quản trị hoặc thay đổi dữ liệu có giá trị bảo mật.

  6. Tài khoản mới được sử dụng để cài plugin độc hại, tải webshell hoặc duy trì quyền truy cập.

Nguy cơ khai thác WP2Shell ngoài thực tế nghiêm trọng đến đâu?

WP2Shell đã vượt khỏi phạm vi rủi ro lý thuyết. SecurityWeek và Coalition Security Labs cho biết hoạt động khai thác ngoài thực tế xuất hiện không lâu sau khi các lỗ hổng được công bố ngày 17/7/2026.

Việc chiếm quyền WordPress có thể mở rộng thành sự cố dữ liệu, gián đoạn kinh doanh hoặc xâm nhập sâu hơn nếu máy chủ web dùng chung tài khoản, khóa API hay kết nối cơ sở dữ liệu với các hệ thống khác.

Nguy cơ khai thác WP2Shell ngoài thực tế nghiêm trọng đến đâu?
Nguy cơ khai thác WP2Shell ngoài thực tế nghiêm trọng đến đâu?

Doanh nghiệp cần làm gì trong 24 giờ đầu?

Checklist xử lý khẩn cấp

  • Lập danh sách toàn bộ website, microsite và cổng dịch vụ đang sử dụng WordPress.

  • Xác định chính xác phiên bản WordPress Core trên từng hệ thống.

  • Nâng cấp lên WordPress 7.0.2, 6.9.5 hoặc 6.8.6 theo nhánh đang vận hành.

  • Kiểm tra kết quả cập nhật thay vì chỉ dựa vào thông báo auto-update.

  • Sao lưu tệp, cơ sở dữ liệu và log trước khi thực hiện điều tra sâu.

  • Rà soát tài khoản quản trị mới, tài khoản không rõ nguồn gốc và thay đổi quyền bất thường.

  • Kiểm tra plugin, theme và tệp PHP mới được tạo hoặc sửa đổi gần thời điểm công bố.

  • Tìm yêu cầu bất thường tới /wp-json/batch/v1 và ?rest_route=/batch/v1.

  • Đổi thông tin xác thực, WordPress salts và các khóa API nếu phát hiện dấu hiệu xâm nhập.

  • Cô lập máy chủ và kích hoạt quy trình ứng phó sự cố khi có bằng chứng webshell hoặc truy cập trái phép.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

WP2Shell cho thấy rủi ro có thể phát sinh ngay trong thành phần lõi của một nền tảng phổ biến. Nguyên nhân kỹ thuật nằm ở sự kết hợp giữa kiểm soát route của REST API Batch và cách dữ liệu đầu vào được đưa vào truy vấn SQL.

Doanh nghiệp có thể tự triển khai những gì?

Doanh nghiệp nên áp dụng quy trình patch management có kiểm thử, giám sát thay đổi tệp WordPress, giới hạn tài khoản quản trị và tách biệt máy chủ website khỏi hệ thống nội bộ. Log máy chủ web, WAF, WordPress và hệ điều hành cần được tập trung để phục vụ phát hiện và điều tra.

Quét lỗ hổng giúp xác định nhanh website chưa vá, còn Pentest được sử dụng khi doanh nghiệp cần xác minh khả năng khai thác và tác động thực tế. Bài phân tích về sự khác biệt giữa kiểm thử xâm nhập và quét lỗ hổng có thể hỗ trợ lựa chọn mức đánh giá phù hợp cho từng hệ thống.

Giải pháp nào của IPSIP Việt Nam phù hợp cho doanh nghiệp?

Với doanh nghiệp sở hữu nhiều website hoặc chưa có danh mục tài sản đầy đủ, dịch vụ quét lỗ hổng bảo mật website có thể hỗ trợ phát hiện phiên bản lỗi thời và các điểm yếu đã biết trên bề mặt Internet. Kết quả cần được đối chiếu với phiên bản WordPress thực tế và trạng thái bản vá.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

Khi cần xác minh liệu điểm yếu có thể bị khai thác trong kiến trúc cụ thể, dịch vụ Pentest của IPSIP Việt Nam sử dụng kiểm thử có kiểm soát để đánh giá khả năng xâm nhập và mức ảnh hưởng. Pentest nên được triển khai sau khi xử lý khẩn cấp, không trì hoãn việc cài bản vá WP2Shell.

Đối với hệ thống quan trọng cần giám sát liên tục, Trung tâm Giám sát An ninh mạng SOC 24/7 có thể hỗ trợ tập trung log, phát hiện hành vi bất thường và phối hợp ứng phó khi xuất hiện dấu hiệu khai thác hoặc duy trì truy cập trái phép.

Sau xử lý khẩn cấp, tổ chức cần chuẩn hóa quản lý bản vá, thu thập log và kiểm thử bảo mật định kỳ. Việc kết hợp phòng ngừa, phát hiện và ứng phó giúp giảm nguy cơ một lỗ hổng website phát triển thành sự cố dữ liệu hoặc gián đoạn vận hành.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page