Lỗ hổng CVE Nghiêm Trọng trên WordPress: Nguy cơ Thực Thi Mã Từ Xa

Lỗ hổng CVE Nghiêm Trọng trên WordPress: Nguy cơ Thực Thi Mã Từ Xa
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Lỗ hổng nghiêm trọng trong WordPress cho phép thực thi mã từ xa

WordPress đã phát hành phiên bản 7.1.2 để khắc phục một lỗ hổng bảo mật nghiêm trọng, có khả năng cho phép kẻ tấn công không xác thực thực thi mã trên các website dễ bị tấn công trong những điều kiện nhất định. Quản trị viên trang web nên cập nhật ngay lập tức, vì việc khai thác thành công có thể không yêu cầu kẻ tấn công phải đăng nhập hoặc có tài khoản WordPress hợp lệ.

Lỗ hổng này được theo dõi với mã định danh CVE-2026-87902. Nó ảnh hưởng đến cơ chế phân giải mẫu trang của WordPress, một thành phần cốt lõi xác định tệp mẫu PHP nào sẽ được sử dụng để hiển thị một trang được yêu cầu. Lỗ hổng có thể cho phép kẻ tấn công từ xa ảnh hưởng đến quá trình phân giải mẫu, khiến WordPress bao gồm một tệp PHP cục bộ có thể đọc được nằm ngoài thư mục của giao diện người dùng đang hoạt động.

Chi tiết về lỗ hổng CVE-2026-87902

Thông thường, WordPress chỉ tải các mẫu trang từ các vị trí giao diện người dùng đáng tin cậy. Tuy nhiên, lỗ hổng này tạo ra một con đường có thể cho phép kẻ tấn công chọn một tệp PHP cục bộ mà lẽ ra không thể truy cập thông qua quy trình hiển thị mẫu. Nếu cấu hình máy chủ bị ảnh hưởng và giao diện người dùng WordPress đang hoạt động đáp ứng các điều kiện tiên quyết, bao gồm cả việc chọn một tệp PHP cục bộ phù hợp, điều này có thể dẫn đến remote code execution.

Điều này có nghĩa là kẻ tấn công có khả năng thực thi mã PHP độc hại trên máy chủ web cơ bản mà không cần xác thực với trang WordPress. Các lỗ hổng thực thi mã từ xa thuộc nhóm các vấn đề nghiêm trọng nhất ảnh hưởng đến các hệ thống quản lý nội dung. Một cuộc tấn công thành công có thể cho phép các tác nhân đe dọa triển khai web shells, đánh cắp thông tin đăng nhập cơ sở dữ liệu, sửa đổi nội dung trang web, tạo tài khoản quản trị viên, chuyển hướng khách truy cập hoặc sử dụng máy chủ bị xâm nhập để nhắm mục tiêu vào các hệ thống khác.

Tác động và điều kiện khai thác

Bản cập nhật bảo mật này không có nghĩa là mọi cài đặt WordPress đều có thể bị khai thác. Khả năng khai thác phụ thuộc vào môi trường máy chủ, giao diện người dùng đang hoạt động và sự hiện diện của các tệp PHP có thể đọc được liên quan nằm ngoài thư mục giao diện người dùng đang hoạt động.

Tuy nhiên, cuộc tấn công này không yêu cầu xác thực, khiến các trang web bị lộ và chưa được vá trở thành mục tiêu ưu tiên cao cho việc quét internet tự động và khai thác cơ hội. Do đó, các tổ chức vận hành các trang web WordPress công khai nên coi CVE-2026-87902 là một yêu cầu vá lỗi khẩn cấp. Sự kết hợp giữa truy cập không xác thực và khả năng thực thi mã từ xa khiến việc khắc phục nhanh chóng trở nên thiết yếu để ngăn chặn sự xâm phạm toàn bộ trang web và máy chủ.

Khuyến nghị cập nhật và các bước phòng ngừa

WordPress khuyến nghị quản trị viên cập nhật tất cả các trang web lên phiên bản 7.1.2 ngay lập tức. Người dùng có thể tải xuống gói mới nhất từ trang web chính thức của WordPress hoặc cài đặt bản cập nhật thông qua Bảng điều khiển WordPress bằng cách chọn ‘Updates’ và nhấp vào ‘Update Now’. Các trang web được cấu hình để tự động cập nhật nền có thể nhận được bản vá một cách tự động.

Các bản sửa lỗi lỗ hổng cũng đã được backport cho các nhánh WordPress đủ điều kiện nhận các bản sửa lỗi bảo mật, hiện tại bao gồm cả phiên bản 4.7. Mặc dù điều này cung cấp một lộ trình giảm thiểu cho các triển khai cũ hơn, nhưng WordPress lưu ý rằng chỉ phiên bản mới nhất mới được hỗ trợ tích cực. Quản trị viên nên xác minh rằng các bản cập nhật đã hoàn tất thành công, đảm bảo tất cả các trang web đang chạy phiên bản đã được vá và xem xét các nhật ký máy chủ web và WordPress để tìm các yêu cầu đáng ngờ liên quan đến đường dẫn mẫu, việc thực thi PHP bất thường hoặc người dùng quản trị viên mới được tạo.

Các nhóm bảo mật cũng nên kiểm tra các giao diện người dùng đang hoạt động và mã tùy chỉnh sửa đổi hành vi lựa chọn mẫu. Việc vá lỗi kịp thời là biện pháp quan trọng nhất để bảo vệ khỏi các cuộc tấn công mạng tiềm ẩn nhắm vào các trang web WordPress.

Để tìm hiểu thêm về các bản phát hành bảo mật của WordPress, bạn có thể tham khảo thông báo chính thức.