Cảnh Báo: Lỗ hổng CVE nghiêm trọng trên WordPress có thể bị khai thác zero-day

Cảnh Báo: Lỗ hổng CVE nghiêm trọng trên WordPress có thể bị khai thác zero-day
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các quản trị viên WordPress được khuyến cáo cập nhật bản vá cho một lỗ hổng nghiêm trọng có khả năng biến một bình luận ẩn danh thành thực thi lệnh phía máy chủ. Lỗ hổng này, được theo dõi với định danh CVE-2026-93485, là một lỗ hổng stored cross-site scripting (XSS) chưa được xác thực trong hàm định dạng wpautop() của WordPress.

Lỗ hổng Comment2Shell trên WordPress

Lỗ hổng này cho phép kẻ tấn công chèn mã độc vào bình luận, sau đó được thực thi khi WordPress xử lý bình luận đó. Một dấu xuống dòng được chế tạo đặc biệt trong thuộc tính cite của một phần tử blockquote được phép có thể vượt qua quá trình kiểm duyệt ban đầu của KSES. Khi hiển thị, hàm wpautop() sẽ thay thế dấu xuống dòng này bằng một trình giữ chỗ chú thích HTML. Một biểu thức chính quy bị lỗi sẽ dừng lại ở dấu ngoặc nhọn đóng đầu tiên và chèn một phần tử paragraph vào bên trong thuộc tính.

Quá trình định dạng tiếp theo khiến trình duyệt diễn giải các thuộc tính onfocus và autofocus do kẻ tấn công kiểm soát, kích hoạt JavaScript tự động khi trang tải. Mã độc XSS thu được sẽ chạy với quyền của người xem bài đăng. Nếu người dùng này là quản trị viên đã đăng nhập, payload có thể truy cập các chức năng quản trị của WordPress, lấy nonce cài đặt plugin, xây dựng một tệp lưu trữ ZIP trong trình duyệt và tải lên một webshell được ngụy trang dưới dạng plugin.

Khai thác và ảnh hưởng

Bằng chứng khái niệm (Proof-of-Concept – PoC) Comment2Shell [https://github.com/DeathShotXD/Comment2Shell] do Syed Wajeeh-ul-Hassan Rizvi công bố cho phép thực thi lệnh, sau đó xóa bỏ shell PHP và thư mục plugin, giảm thiểu dấu vết. Việc khai thác thành công không yêu cầu tài khoản kẻ tấn công hoặc nonce đã có trước, mặc dù người dùng quản trị có quyền cao phải xem bài đăng bị ảnh hưởng. Sự thành công của việc khai thác cũng phụ thuộc vào việc bình luận được kích hoạt, cho phép gửi ẩn danh và bình luận độc hại hiển thị được.

Chuỗi tấn công được trình diễn dựa trên hành vi hiển thị của block-theme; các theme cổ điển có thể không kích hoạt cùng một biến đổi thuộc tính. Việc phê duyệt bình luận có thể hạn chế phơi nhiễm tức thời, nhưng không nên coi là ranh giới bảo mật vì danh tính đã được phê duyệt trước đó và hành vi xem trước có thể cho phép nội dung được chế tạo xuất hiện.

Chi tiết kỹ thuật của lỗ hổng CVE-2026-93485

CVE-2026-93485 có điểm CVSS 3.1 là 7.1 và ảnh hưởng đến các phiên bản WordPress từ 4.7 đến 7.1.0, với các bản vá lỗi dành riêng cho nhánh mở rộng trở lại 4.7.36. Rafie Muhammad từ Awesome Motive đã báo cáo lỗ hổng wpautop() cơ bản thông qua quy trình tiết lộ phối hợp của WordPress. Dự án Comment2Shell đóng gói vấn đề được phát hiện độc lập này thành một trình quét Python không phụ thuộc, môi trường thử nghiệm, bản trình diễn khai thác, mẫu Nuclei và trình kiểm tra IOC.

Biện pháp phòng ngừa và khắc phục

Các chuyên gia bảo mật khuyến nghị người dùng nâng cấp lên WordPress 7.1.1 hoặc phiên bản vá lỗi mới nhất cho nhánh đang được duy trì. Họ cũng nên kiểm tra cơ sở dữ liệu wp_comments để tìm các kết hợp bất thường của blockquote, cite, onfocus, hoặc autofocus. Bên cạnh đó, cần xem xét các yêu cầu đến wp-comments-post.php và wp-admin/update.php, đồng thời tìm kiếm các tệp PHP mới được tạo, không quen thuộc dưới thư mục wp-content/plugins.

Cho đến khi việc vá lỗi hoàn tất, việc vô hiệu hóa tính năng bình luận có thể giảm thiểu rủi ro. Bất kỳ việc tải lên plugin đáng ngờ nào cũng nên kích hoạt xem xét phản ứng sự cố đối với các phiên quản trị, tệp, nhật ký, thông tin đăng nhập và cơ chế duy trì.

Tại thời điểm tiết lộ, các nhà nghiên cứu chưa báo cáo về việc khai thác tích cực, nhưng bằng chứng khái niệm công khai làm giảm rào cản cho việc sao chép. Các tổ chức nên ưu tiên các trang web và coi hoạt động bình luận không giải thích được hoặc các thư mục plugin là bằng chứng về sự xâm nhập. Thông tin chi tiết về bản cập nhật bảo mật có thể được tìm thấy tại [https://cybersecuritynews.com/wordpress-7-1-1-security-update/].