Lỗ hổng CVE nghiêm trọng: Nguy cơ chiếm quyền website WordPress

Lỗ hổng CVE nghiêm trọng: Nguy cơ chiếm quyền website WordPress
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Lỗ hổng nghiêm trọng trong plugin All-in-One WP Migration và Backup cho phép chiếm quyền kiểm soát website WordPress

Một lỗ hổng bảo mật nghiêm trọng đã được phát hiện trong plugin All-in-One WP Migration và Backup, một công cụ phổ biến được sử dụng để xuất, nhập, khôi phục và di chuyển các trang web WordPress. Lỗ hổng này, được theo dõi với mã CVE-2026-19949, có thể cho phép kẻ tấn công chưa được xác thực chiếm quyền kiểm soát các trang web WordPress dễ bị tấn công. Lỗ hổng này ảnh hưởng đến hơn 5 triệu lượt cài đặt đang hoạt động và đã được khắc phục trong phiên bản 7.110.

Vấn đề này được báo cáo cho Wordfence vào ngày 14 tháng 8 năm 2026 bởi nhà nghiên cứu bảo mật Jack Taylor thông qua Chương trình Thưởng lỗi (Bug Bounty Program) của Wordfence. Jack Taylor đã nhận được khoản tiền thưởng 5.761 USD cho việc phát hiện ra lỗ hổng, với điểm CVSS được đánh giá là 8.8.

Chi tiết kỹ thuật về lỗ hổng

Cơ chế khai thác tấn công

Các phiên bản dễ bị tổn thương, bao gồm cả phiên bản 7.109, chứa một lỗ hổng SQL injection bậc hai chưa được xác thực trong quy trình khôi phục archive. Không giống như các cuộc tấn công SQL injection thông thường, mã SQL độc hại không được thực thi ngay lập tức. Kẻ tấn công có thể đặt một payload được chế tạo đặc biệt vào trang web WordPress thông qua tính năng trackback cốt lõi.

Trackback có thể được gửi mà không cần đăng nhập khi một bài đăng công khai chấp nhận pings. Kẻ tấn công gửi dữ liệu trackback độc hại với tên blog và URL được chuẩn bị cẩn thận. Dữ liệu này được WordPress lưu trữ trong bảng comments. Ở giai đoạn này, payload vẫn không hoạt động và dường như là dữ liệu thông thường liên quan đến bình luận.

Cuộc tấn công trở nên nguy hiểm khi quản trị viên trang web xuất bản trang web bằng plugin và sau đó khôi phục nó. Trong quá trình khôi phục, All-in-One WP Migration sẽ viết lại các URL và tiền tố bảng cơ sở dữ liệu trong các câu lệnh SQL trước khi nhập chúng. Theo báo cáo của Wordfence, một lỗi trong cách plugin xử lý biểu thức chính quy đối với các ký tự gạch chéo ngược và chuỗi được trích dẫn có thể khiến payload được lưu trữ thoát ra khỏi phạm vi chuỗi SQL dự định.

Kết quả là, nội dung do kẻ tấn công kiểm soát có thể trở thành SQL có thể thực thi trong quá trình khôi phục cơ sở dữ liệu. Mã SQL được chèn có thể truy xuất khóa bí mật của plugin (ai1wm_secret_key), một giá trị bí mật được sử dụng để bảo vệ hành động nhập chưa được xác thực của plugin.

Kẻ tấn công sau đó có thể làm lộ khóa bí mật này vào một bình luận đã được phê duyệt và truy xuất nó thông qua API REST công khai của WordPress. Với khóa bí mật, kẻ tấn công có thể truy cập quy trình nhập của plugin và tải lên một archive .wpress độc hại.

Tác động của việc chiếm quyền điều khiển

Một archive được chế tạo đặc biệt có thể bao gồm một plugin bắt buộc phải sử dụng (must-use plugin) độc hại. Vì các plugin này tải tự động, mã độc hại có thể được thực thi khi khách truy cập hoặc quản trị viên mở một trang. Điều này có thể cho phép kẻ tấn công thực thi mã từ xa (remote code execution) trên máy chủ và dẫn đến chiếm quyền kiểm soát hoàn toàn trang web, bao gồm cả việc triển khai webshell, đánh cắp dữ liệu hoặc cài đặt mã độc bổ sung.

Việc khai thác lỗ hổng này yêu cầu quản trị viên thực hiện một thao tác xuất, sau đó là một thao tác nhập sau khi các trackback độc hại đã được gieo mầm. Mặc dù điều này làm tăng thêm yêu cầu về tương tác, các thao tác sao lưu và khôi phục là các tác vụ thông thường đối với nhiều quản trị viên WordPress.

Biện pháp phòng ngừa và khắc phục

Wordfence đã triển khai một quy tắc tường lửa cho người dùng Premium, Care và Response vào ngày 16 tháng 8 năm 2026. Người dùng Wordfence miễn phí sẽ nhận được sự bảo vệ vào ngày 15 tháng 9 năm 2026. ServMask đã xác nhận báo cáo vào ngày 17 tháng 8 và phát hành phiên bản 7.110 vào ngày 20 tháng 8.

Các chủ sở hữu trang web sử dụng All-in-One WP Migration và Backup nên cập nhật ngay lập tức lên phiên bản mới nhất. Ngoài ra, người dùng nên tắt các trackback không cần thiết, xem xét các bình luận đáng ngờ và xác minh rằng không có plugin hoặc tài khoản quản trị viên trái phép nào được thêm vào hệ thống.

Để đảm bảo an toàn thông tin, việc cập nhật bản vá bảo mật kịp thời là vô cùng quan trọng. Người dùng nên thường xuyên kiểm tra các bản cập nhật và áp dụng chúng để bảo vệ hệ thống khỏi các mối đe dọa tiềm ẩn.

Để tìm hiểu thêm về các lỗ hổng bảo mật và các biện pháp phòng ngừa, bạn có thể tham khảo thông tin chi tiết trên trang của Wordfence tại bài viết của Wordfence.