Một lỗ hổng CVE nghiêm trọng đã được phát hiện trong chuỗi cung ứng của plugin WordPress Advanced Responsive Video Embedder. Lỗ hổng này cho phép những kẻ tấn công không cần xác thực có thể đạt được quyền truy cập quản trị viên hoàn toàn vào các trang web bị ảnh hưởng.
Phân tích lỗ hổng nghiêm trọng trong plugin WordPress
Phiên bản độc hại, 10.8.7, ảnh hưởng đến một plugin có khoảng 20.000 lượt cài đặt đang hoạt động. Lỗ hổng này được theo dõi dưới mã định danh CVE-2026-18072, với điểm CVSS là 9.8 (mức nghiêm trọng tối đa). Điểm CVSS 9.8 cho thấy đây là một lỗ hổng CVE có thể bị khai thác từ xa, không cần xác thực và có tác động nghiêm trọng đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của hệ thống.
Chi tiết về CVE-2026-18072 và mức độ CVSS
Sự cố này được phát hiện bởi Wordfence PRISM, hệ thống tình báo lỗ hổng AI tự động của công ty, vào ngày 28 tháng 7 năm 2026. Việc phát hiện diễn ra chỉ chưa đầy hai giờ sau khi mã độc hại được đưa vào plugin.
Không giống như các lỗ hổng lập trình thông thường, sự cố này dường như là một sự thỏa hiệp cố ý trong chuỗi cung ứng phân phối của plugin. Đây là một dạng tấn công mạng tinh vi, trong đó mã độc được chèn vào phần mềm hợp pháp tại bất kỳ điểm nào trong quá trình phát triển hoặc phân phối.
Việc lợi dụng chuỗi cung ứng giúp kẻ tấn công phân tán mã độc một cách rộng rãi, lợi dụng sự tin cậy của người dùng vào các bản cập nhật phần mềm chính thống. Để biết thêm chi tiết về CVE-2026-18072, bạn có thể tham khảo tại: NVD NIST.
Cơ chế hoạt động của backdoor
Backdoor được ẩn giấu trong một tệp có tên php/fn-update-check.php, tệp này được tải bởi tệp chính của plugin. Hàm _arve_uc_init() của nó được thực thi sớm trong vòng đời yêu cầu của WordPress, trước các kiểm tra xác thực thông thường.
Nó chấp nhận một giá trị do kẻ tấn công kiểm soát thông qua các tham số yêu cầu _wplogin hoặc _wpm, có thể được gửi qua URL, gửi biểu mẫu hoặc cookie. Mã độc hại kiểm tra giá trị được cung cấp dựa trên một mã thông báo SHA-256 được mã hóa cứng và nhúng trong plugin.
Vì mã thông báo này hiển thị công khai trong mã nguồn được phân phối, bất kỳ kẻ tấn công nào cũng có thể sử dụng nó làm thông tin xác thực chung để thực hiện tấn công mạng. Không yêu cầu mật khẩu WordPress hợp lệ, tài khoản người dùng, nonce hoặc quyền truy cập trước đó để khai thác lỗ hổng CVE này.
Quy trình chiếm quyền và đánh cắp thông tin
Sau khi xác thực mã thông báo, backdoor sẽ tìm kiếm các tài khoản quản trị viên hiện có trên hệ thống và chọn một tài khoản để mạo danh. Nó cố tình tránh các tên người dùng bắt đầu bằng wpsvc_, developer_, dev_ và wp_update_. Điều này có thể cho thấy ý định của kẻ tấn công là bảo toàn các tài khoản mà chúng đã kiểm soát, hoặc tránh các tài khoản đặc biệt dùng cho mục đích hệ thống.
Tiếp theo, mã độc tạo một phiên đăng nhập WordPress dai dẳng (persistent WordPress login session) cho quản trị viên đã chọn. Nó chuyển hướng kẻ tấn công đến trang tổng quan quản trị WordPress, hoàn tất quá trình chiếm quyền điều khiển hoàn toàn trang web. Điều này cho phép kẻ tấn công thực hiện mọi hành động mà một quản trị viên có thể làm, bao gồm cài đặt plugin, chỉnh sửa mã nguồn, hoặc truy cập dữ liệu nhạy cảm.
Ngoài ra, mã độc gửi URL của trang web bị ảnh hưởng và tên người dùng quản trị viên đã chọn đến fontswp.com, một máy chủ điều khiển và kiểm soát (C2) do kẻ tấn công kiểm soát. Việc này cung cấp cho kẻ tấn công thông tin về các cuộc xâm nhập thành công và cho phép chúng xác định các mục tiêu có giá trị cao cho các hoạt động tấn công mạng tiếp theo.
Các biện pháp ứng phó và bảo vệ hệ thống
Wordfence lưu ý rằng việc khai thác chỉ yêu cầu một yêu cầu HTTP được tạo thủ công, khiến lỗ hổng CVE này trở nên đặc biệt nguy hiểm. Kẻ tấn công không cần phải tấn công brute-force thông tin xác thực, lừa người dùng nhấp vào liên kết, hoặc tương tác với quản trị viên trang web.
Một trang web dễ bị tổn thương có thể bị chiếm quyền điều khiển hoàn toàn chỉ trong vài giây, gây ra rủi ro bảo mật nghiêm trọng. Do đó, việc phản ứng nhanh chóng và áp dụng các bản vá bảo mật là tối quan trọng.
Phát hiện và phản ứng ban đầu
Wordfence ngay lập tức thông báo cho nhóm plugin WordPress.org sau khi xác nhận backdoor. Kho lưu trữ plugin đã bị đóng để tải xuống vào ngày 28 tháng 7 năm 2026. Bạn có thể đọc báo cáo chi tiết của Wordfence tại: Wordfence Blog.
Nhóm WordPress.org cũng xác nhận rằng phiên bản độc hại này chưa được phân phối rộng rãi thông qua các bản cập nhật tự động. Tuy nhiên, các tổ chức đang sử dụng plugin này vẫn nên xác minh các phiên bản đã cài đặt và xem xét các trang web của họ để tìm dấu hiệu xâm nhập. Điều này giúp ngăn chặn tấn công mạng tiềm ẩn và bảo vệ dữ liệu.
Hành động khắc phục sau xâm nhập
Nếu nghi ngờ hoặc phát hiện hệ thống bị xâm nhập do lỗ hổng CVE này, cần thực hiện các hành động khắc phục ngay lập tức để giành lại quyền kiểm soát và loại bỏ backdoor:
- Kiểm tra các tài khoản quản trị viên: Tìm kiếm bất kỳ tài khoản mới, không mong muốn hoặc có hoạt động đáng ngờ.
- Vô hiệu hóa các phiên hoạt động: Buộc tất cả người dùng phải đăng nhập lại, loại bỏ các phiên mà kẻ tấn công có thể đang sử dụng.
- Xoay các khóa bí mật của WordPress (
WordPress secret keys): Thay đổi các khóa này trong tệpwp-config.phpđể vô hiệu hóa tất cả các cookie phiên và bảo mật trang web. - Đặt lại thông tin xác thực đặc quyền (
privileged credentials): Đổi mật khẩu cho tất cả tài khoản quản trị viên và các tài khoản có quyền cao khác. - Kiểm tra các tệp và cơ sở dữ liệu: Tìm kiếm các backdoor phụ hoặc các thay đổi trái phép (ví dụ: các tệp mới, các dòng mã đáng ngờ, các bản ghi cơ sở dữ liệu bị sửa đổi).
Ví dụ về cách thay đổi khóa bí mật trong tệp wp-config.php. Bạn cần thay thế các chuỗi hiện tại bằng các chuỗi mới, mạnh mẽ:
define('AUTH_KEY', 'YOUR_NEW_UNIQUE_STRING_HERE_1');
define('SECURE_AUTH_KEY', 'YOUR_NEW_UNIQUE_STRING_HERE_2');
define('LOGGED_IN_KEY', 'YOUR_NEW_UNIQUE_STRING_HERE_3');
define('NONCE_KEY', 'YOUR_NEW_UNIQUE_STRING_HERE_4');
define('AUTH_SALT', 'YOUR_NEW_UNIQUE_STRING_HERE_5');
define('SECURE_AUTH_SALT', 'YOUR_NEW_UNIQUE_STRING_HERE_6');
define('LOGGED_IN_SALT', 'YOUR_NEW_UNIQUE_STRING_HERE_7');
define('NONCE_SALT', 'YOUR_NEW_UNIQUE_STRING_HERE_8');
Bạn có thể tạo các khóa mới ngẫu nhiên và mạnh tại WordPress Secret Key Service.
Chặn kết nối đến máy chủ C2
Các kết nối đi đến fontswp.com cũng nên được xem xét và chặn ngay lập tức. Đây là một chỉ số thỏa hiệp (Indicator of Compromise – IOC) quan trọng cho lỗ hổng CVE này và giúp ngăn chặn hoạt động tiếp theo của kẻ tấn công sau khi chiếm quyền điều khiển.
Chỉ số thỏa hiệp (IOCs)
- Tên miền C2:
fontswp.com - Tham số yêu cầu liên quan đến khai thác:
_wplogin,_wpm - Tệp chứa backdoor:
php/fn-update-check.php - Phiên bản plugin độc hại:
10.8.7 - Mã định danh lỗ hổng:
CVE-2026-18072
Để chặn tên miền trên hệ thống Linux, bạn có thể thêm mục nhập vào tệp /etc/hosts:
127.0.0.1 fontswp.com
Hoặc cấu hình tường lửa để chặn kết nối ra đến tên miền này. Ví dụ với iptables:
sudo iptables -A OUTPUT -d fontswp.com -j DROP
sudo service iptables save
Việc triển khai các bản vá bảo mật và các biện pháp phòng ngừa là vô cùng quan trọng để giảm thiểu rủi ro bảo mật từ các cuộc tấn công chuỗi cung ứng và bảo vệ hệ thống khỏi việc bị chiếm quyền điều khiển.










