Cảnh báo: 5 lỗ hổng nghiêm trọng trên WordPress cho phép chiếm quyền điều khiển website
Các chuyên gia bảo mật vừa phát hiện loạt lỗ hổng nghiêm trọng trong nhiều plugin và theme phổ biến trên WordPress, có thể dẫn đến tình trạng chiếm quyền quản trị hoặc thực thi mã từ xa...
- Giọng nữ Bắc
Cộng đồng bảo mật vừa đưa ra cảnh báo khẩn cấp về hàng loạt lỗ hổng bảo mật nghiêm trọng xuất hiện trong các plugin và theme phổ biến trên nền tảng WordPress. Những sai sót này, nếu bị khai thác, có thể cho phép kẻ tấn công thực hiện các hành vi nguy hiểm như bypass xác thực, chiếm đoạt tài khoản quản trị và thực thi mã từ xa (RCE).
Danh sách các lỗ hổng đáng chú ý
Theo báo cáo từ Wordfence và Patchstack, dưới đây là 5 lỗ hổng có mức độ nguy hiểm cao:
- WPMU DEV Dashboard (CVE-2026-76581 – CVSS 9.8): Lỗ hổng bypass xác thực cho phép kẻ tấn công không cần đăng nhập vẫn có thể chiếm quyền quản trị trên các trang web có bật tính năng Hub Single-Sign On (SSO).
- Avada Theme (CVE-2026-18431 – CVSS 9.8): Lỗ hổng cho phép ghi tệp tin tùy ý lên server. Kẻ tấn công có thể lợi dụng điều này để tạo và thực thi các tệp PHP độc hại, dẫn đến việc chiếm quyền kiểm soát toàn bộ website.
- TranslatePress (CVE-2026-19632 – CVSS 9.8): Lỗ hổng rò rỉ thông tin nhạy cảm, cho phép kẻ tấn công trích xuất URL đặt lại mật khẩu của quản trị viên, từ đó chiếm đoạt tài khoản.
- Pods – Custom Content Types and Fields (CVE-2026-19598 – CVSS 9.8): Lỗ hổng leo thang đặc quyền cho phép kẻ tấn công không xác thực có thể tự nâng quyền lên Administrator hoặc thay đổi mật khẩu của bất kỳ người dùng nào.
- GiveWP (CVE-2026-82222 – CVSS 10.0): Lỗ hổng nghiêm trọng nhất cho phép kẻ tấn công thực thi các lệnh tùy ý trên server của các trang web sử dụng GiveWP có cấu hình cụ thể.
Cơ chế tấn công nguy hiểm
Đặc biệt với lỗ hổng trong GiveWP, các chuyên gia từ Patchstack nhấn mạnh về kỹ thuật PHP object injection. Kẻ tấn công lợi dụng các hàm xử lý dữ liệu không an toàn để tạo ra một chuỗi gadget, từ đó dẫn đến thực thi mã từ xa. Đây là lời nhắc nhở cho các nhà phát triển về việc kiểm soát chặt chẽ quá trình unserialize dữ liệu từ cơ sở dữ liệu và tránh đưa các thư viện chỉ dành cho môi trường phát triển vào môi trường production.
Người dùng các plugin và theme nêu trên được khuyến cáo kiểm tra phiên bản hiện tại và cập nhật lên bản vá mới nhất ngay lập tức để bảo vệ website khỏi các cuộc tấn công tiềm ẩn.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.