WordPress vá lỗ hổng RCE nghiêm trọng: Cập nhật khẩn cấp!

WordPress vá lỗ hổng RCE nghiêm trọng: Cập nhật khẩn cấp!
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

WordPress phát hành bản cập nhật vá lỗi RCE nghiêm trọng

WordPress vừa ra mắt phiên bản 7.0.4, một bản cập nhật tập trung vào bảo mật nhằm khắc phục lỗ hổng remote code execution. Lỗ hổng này ảnh hưởng đến các trang web xử lý ảnh bằng extension Imagick và Ghostscript. Các nhà nghiên cứu tại pwn.ai đã phát hiện và báo cáo một cách có trách nhiệm lỗ hổng này, được theo dõi với mã định danh CVE-2026-65640 và chi tiết trong GHSA-8vr3-7mxf-gx8w.

Bản cập nhật này được đội ngũ bảo mật WordPress khuyến cáo người dùng cập nhật ngay lập tức. Người dùng có thể thực hiện cập nhật thông qua màn hình Cập nhật trong Bảng điều khiển (Dashboard) hoặc tải xuống trực tiếp từ WordPress.org. Các trang web đã bật tính năng tự động cập nhật nền sẽ nhận được bản vá này.

Chi tiết về lỗ hổng Remote Code Execution

Lỗ hổng này cho phép một người dùng cấp độ Author đã được xác thực có thể thực hiện remote code execution thông qua việc tải lên một tệp được chế tạo đặc biệt. Vấn đề phát sinh do WordPress phụ thuộc vào ImageMagick để thay đổi kích thước và xử lý các hình ảnh trong Thư viện Phương tiện.

ImageMagick không chỉ xử lý các định dạng ảnh thông thường như JPEG và PNG mà còn mở các tệp PostScript, EPS và PDF. Để hiển thị các định dạng này, ImageMagick sẽ chuyển công việc cho Ghostscript, một công cụ có lịch sử bị lợi dụng để thực thi các lệnh không mong muốn.

Các nhà nghiên cứu bảo mật có thể nhận ra đây là cùng một họ lỗi với các lỗ hổng “ImageTragick” đã từng xuất hiện trước đây. Vấn đề cốt lõi nằm ở sự khác biệt trong cách nhận dạng tệp. ImageMagick xác định loại tệp bằng cách đọc nội dung thực tế của nó, trong khi phương thức WP_Image_Editor_Imagick::load() của WordPress lại chủ yếu dựa vào phần mở rộng của tệp.

Điều này có nghĩa là một tệp có tên thông thường như `holiday.png` thực tế có thể chứa mã PostScript, vượt qua các kiểm tra tải lên và vẫn được chuyển đến Imagick để thực thi thông qua Ghostscript. Thông thường, hàm wp_check_filetype_and_ext() của WordPress sẽ chặn loại sai lệch này trong quá trình tải lên tiêu chuẩn, nhưng không phải tất cả các đường dẫn tải lên đều đi qua quy trình kiểm tra đó.

Các đường dẫn tải lên bỏ qua kiểm tra nội dung

Phương thức wp.uploadFile của XML-RPC và quy trình trích xuất ảnh bìa cho các tệp MP3 đã tải lên đều ghi dữ liệu trực tiếp bằng wp_upload_bits(). Phương thức này bỏ qua hoàn toàn việc kiểm tra nội dung, tạo ra một lộ trình thay thế để kẻ tấn công có thể cấy mã độc.

Cách thức vá lỗi và biện pháp

Bản sửa lỗi, được triển khai trong commit 7daaa50, đã viết lại hàm load() để nó kiểm tra nội dung thực tế của tệp trước khi tạo đối tượng Imagick. Mã mới quét phần đầu của mỗi tệp được tải lên và chặn bất kỳ thứ gì có dấu hiệu PostScript hoặc EPS, các tệp PDF giả mạo có phần mở rộng không khớp với tiêu đề `%PDF-` thực tế, và các tệp nén như gzip hoặc bzip2 mà ImageMagick có thể giải nén một cách lặng lẽ.

Bản vá cũng khắc phục một thủ đoạn tinh vi hơn, nơi kẻ tấn công có thể thêm tiền tố định dạng vào tên tệp, ví dụ: `EPS:innocent.png`, để buộc ImageMagick sử dụng bộ giải mã nguy hiểm. Mã mới loại bỏ và xác thực các tiền tố này, đồng thời cẩn thận tránh các trường hợp dương tính giả đối với các ký tự ổ đĩa của Windows. Nó cũng áp dụng cùng một mức độ kiểm tra nghiêm ngặt cho các tên tệp nhận được qua URL hoặc luồng từ xa.

Yêu cầu về quyền truy cập và rủi ro tiềm ẩn

Việc khai thác lỗ hổng này đòi hỏi quyền truy cập cấp Author trở lên, do đó đây không phải là một cuộc tấn công có thể thực hiện ngay lập tức mà không cần xác thực. Tuy nhiên, mức độ rủi ro thực tế phụ thuộc nhiều vào những người nắm giữ tài khoản trên một trang web cụ thể. Các nền tảng đa tác giả, nền tảng thành viên và các trang web của khách hàng có quyền truy cập của người đóng góp mở hoặc quản lý lỏng lẻo đối mặt với rủi ro thực sự, vì bất kỳ người dùng có vai trò Author nào cũng có thể cố gắng tải lên một tệp độc hại được ngụy trang dưới dạng hình ảnh.

Các trang web chỉ giới hạn cho một nhóm biên tập viên nhỏ, đáng tin cậy sẽ có rủi ro tương đối thấp hơn. Theo WordPress, các bản sửa lỗi đang được áp dụng cho các nhánh cũ hơn, bao gồm cả phiên bản 7.1 RC3 sắp tới, mặc dù chỉ có phiên bản WordPress mới nhất mới nhận được sự hỗ trợ đầy đủ và liên tục. Quản trị viên trang web nên xác minh phiên bản của họ và cập nhật ngay lập tức, đặc biệt là trên các trang có đặc quyền tải lên mở rộng ra ngoài một nhóm cốt lõi đáng tin cậy.

Thông tin chi tiết về các bản phát hành của WordPress có thể được tìm thấy trên trang tin tức chính thức của WordPress.