Lỗ hổng

WordPress 7.1.3 phát hành bản vá khẩn cấp cho loạt lỗ hổng bảo mật nghiêm trọng

WordPress vừa phát hành phiên bản 7.1.3 nhằm khắc phục 7 lỗ hổng bảo mật, bao gồm XSS, SQL Injection và rò rỉ dữ liệu. Quản trị viên cần cập nhật ngay lập tức để bảo vệ hệ thống.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•85 lượt xem
Critical Wordpress Vulnerabilities Enable XSS, SQL Injection and Data Disclosure Attacks
  • Cập nhật khẩn cấp: WordPress 7.1.3 đã được phát hành để giải quyết 7 lỗ hổng bảo mật khác nhau, bao gồm các lỗi XSS, SQL Injection và rò rỉ thông tin.
  • Phạm vi ảnh hưởng: Các lỗ hổng này tác động đến nhiều thành phần cốt lõi như quản trị bình luận, nhúng nội dung (embeds), xuất dữ liệu (WXR export) và xử lý HTTP.
  • Khuyến nghị từ chuyên gia: Quản trị viên hệ thống cần thực hiện cập nhật ngay lập tức thông qua bảng điều khiển WordPress hoặc trang phát hành chính thức để giảm thiểu rủi ro bị khai thác.

Vào ngày 6 tháng 10 năm 2026, dự án WordPress đã chính thức công bố phiên bản 7.1.3 nhằm giải quyết một loạt các lỗ hổng bảo mật nghiêm trọng. Mặc dù thông báo ban đầu chỉ đề cập đến "một bản vá bảo mật", tài liệu kỹ thuật đi kèm đã liệt kê tổng cộng bảy vấn đề an ninh khác nhau, bao gồm các kỹ thuật tấn công phổ biến như Cross-Site Scripting (XSS), SQL Injection và rò rỉ dữ liệu nhạy cảm.

Phân tích chi tiết các lỗ hổng bảo mật

Các lỗ hổng được phát hiện trong phiên bản này trải dài trên nhiều thành phần khác nhau của hệ thống, đòi hỏi sự chú ý đặc biệt từ phía các quản trị viên website. Dưới đây là bảng tổng hợp các nhóm lỗ hổng chính dựa trên báo cáo từ các nhà nghiên cứu bảo mật:

Loại lỗ hổngThành phần bị ảnh hưởngMô tả tác động
Stored XSSComments AdministrationKhai thác thông qua bình luận chờ duyệt, có thể tấn công quản trị viên.
XSSImgur EmbedsLỗ hổng trong quá trình xử lý nhúng nội dung từ bên thứ ba.
SQL InjectionWXR ExportLỗ hổng dạng second-order trong thành phần xuất dữ liệu.
Information DisclosurePrivate/Unpublished PostsRò rỉ bình luận của các bài viết chưa công khai.
Authorization BypassPost Sticky CapabilityNgười dùng có quyền Author có thể ghim bài viết trái phép.
Denial of ServiceWP_Http::make_absolute_url()Gây quá tải tài nguyên thông qua phương thức xử lý URL.

Lỗ hổng Cross-Site Scripting (XSS)

Một trong những điểm đáng chú ý là lỗ hổng Stored XSS nằm trong trang quản trị bình luận (Comments administration). Theo báo cáo từ Thomas Chauchefoin của Trail of Bits, kẻ tấn công có thể lợi dụng các bình luận đang chờ duyệt để thực thi mã độc khi quản trị viên truy cập vào trang quản trị. Ngoài ra, một lỗ hổng XSS khác liên quan đến tính năng nhúng nội dung từ Imgur cũng đã được xác định bởi các nhà nghiên cứu Zhengyu Liu, Jingcheng Yang và Gavin Zhong.

Lỗ hổng SQL Injection và rò rỉ dữ liệu

Nhóm nghiên cứu từ Anthropic đã phát hiện một lỗ hổng SQL Injection bậc hai (second-order) trong thành phần xuất dữ liệu WXR (WordPress eXtended RSS). Mặc dù chi tiết về chuỗi khai thác chưa được công bố đầy đủ, đây là một cảnh báo nghiêm trọng đối với các hệ thống thường xuyên thực hiện sao lưu hoặc xuất dữ liệu. Đồng thời, Ananda Dhakal từ Patchstack cũng đã báo cáo về một lỗ hổng cho phép người dùng không xác thực truy cập vào các bình luận của những bài viết ở trạng thái riêng tư hoặc chưa xuất bản.

Hướng dẫn phòng thủ và cập nhật hệ thống

⚠️ Cảnh báo quan trọng: Việc không cập nhật lên phiên bản 7.1.3 có thể khiến website của bạn trở thành mục tiêu của các cuộc tấn công khai thác lỗ hổng đã biết. Mặc dù các bản vá cũng được áp dụng cho các nhánh cũ hơn, nhưng WordPress chỉ duy trì hỗ trợ chính thức cho phiên bản mới nhất.

Để thực hiện cập nhật, quản trị viên có thể thực hiện theo các bước sau:

  1. Truy cập Bảng điều khiển: Đăng nhập vào trang quản trị WordPress, điều hướng đến mục Dashboard > Updates.
  2. Kiểm tra phiên bản: Đảm bảo hệ thống đã nhận diện phiên bản 7.1.3 và nhấn Update Now.
  3. Sao lưu dữ liệu: Luôn thực hiện sao lưu toàn bộ cơ sở dữ liệu và tệp tin mã nguồn trước khi tiến hành cập nhật để đảm bảo khả năng khôi phục nếu xảy ra sự cố tương thích.
  4. Kiểm tra tính toàn vẹn: Sau khi cập nhật, hãy kiểm tra lại các cấu hình liên quan đến nhúng nội dung và quyền hạn của người dùng (đặc biệt là quyền Author) để đảm bảo các bản vá đã được áp dụng đúng cách.

Các tệp tin được sửa đổi trong bản cập nhật này bao gồm các thành phần quản trị JavaScript, logic xuất dữ liệu, REST API, xử lý HTTP và các truy vấn bài viết. Việc hiểu rõ các thành phần này giúp đội ngũ vận hành có thể chủ động theo dõi các dấu hiệu bất thường trong nhật ký hệ thống (logs) sau khi cập nhật. Để biết thêm thông tin chi tiết về các tiêu chuẩn bảo mật, bạn có thể tham khảo tài liệu từ MITRE ATT&CK về các kỹ thuật tấn công web phổ biến.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề