Cảnh báo lỗ hổng ‘wp2shell’ trên WordPress: Kẻ tấn công đang quét diện rộng
Hai lỗ hổng bảo mật nghiêm trọng trên WordPress, được đặt tên là 'wp2shell', đang bị khai thác tích cực để thực thi mã từ xa (RCE) mà không cần xác thực.
Cộng đồng bảo mật đang phát đi cảnh báo khẩn cấp về một chuỗi lỗ hổng nghiêm trọng trên WordPress, được giới nghiên cứu đặt tên là wp2shell. Chuỗi tấn công này bao gồm hai mã định danh CVE-2026-63030 và CVE-2026-60137, cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần quyền truy cập, từ đó chiếm quyền kiểm soát hoàn toàn các website WordPress.
Table Of Content
Chi tiết về chuỗi tấn công wp2shell
Theo các chuyên gia từ watchTowr, ngay sau khi mã khai thác (exploit) được công bố công khai, các chiến dịch quét diện rộng đã diễn ra trên quy mô toàn cầu. Lỗ hổng này ảnh hưởng đến các phiên bản WordPress phát hành từ tháng 12/2025 trở lại đây.
Cơ chế tấn công hoạt động như sau:
- CVE-2026-60137 (Điểm khởi đầu): Đây là lỗi REST API batch endpoint cho phép bypass xác thực, giúp kẻ tấn công gọi các trình xử lý nội bộ mà không cần kiểm tra quyền. Lỗi này xuất phát từ việc xử lý tham số ‘author__not_in’ không an toàn trong WP_Query.
- CVE-2026-63030: Cho phép thực thi mã từ xa (RCE) trong trường hợp website không sử dụng bộ nhớ đệm đối tượng (persistent object cache).
Hành vi sau khai thác
Dữ liệu từ các đơn vị an ninh mạng cho thấy kẻ tấn công không chỉ dừng lại ở việc chiếm quyền mà còn thực hiện nhiều hành vi độc hại:
- Tạo tài khoản quản trị viên (backdoor) để duy trì quyền truy cập.
- Cài đặt các plugin giả mạo hoặc web shell (được ngụy trang dưới tên các plugin bảo mật như CMSmap) để thực thi mã PHP.
- Thu thập thông tin người dùng, bao gồm tên đăng nhập và email.
- Sử dụng các kỹ thuật Local File Inclusion (LFI) để đánh cắp thông tin xác thực cơ sở dữ liệu.
- Triển khai các công cụ độc hại như Overlord RAT (một loại remote access trojan dựa trên Golang).
Khuyến nghị cho quản trị viên
Các chuyên gia nhấn mạnh rằng ngay cả khi đã áp dụng bản vá, quản trị viên vẫn cần thực hiện kiểm tra kỹ lưỡng hệ thống. Các bước cần thực hiện ngay bao gồm:
- Rà soát danh sách tài khoản quản trị viên để phát hiện các tài khoản lạ.
- Kiểm tra các plugin mới được cài đặt hoặc các file đáng ngờ trong thư mục hệ thống.
- Cập nhật WordPress lên phiên bản mới nhất để nhận các bản vá lỗi bảo mật mới nhất.
- Giám sát log truy cập để phát hiện các dấu hiệu quét hoặc truy cập bất thường từ các IP lạ.
Đây là thời điểm nhạy cảm khi các chiến dịch tấn công đang diễn ra với cường độ cao, việc chủ động rà soát hệ thống là ưu tiên hàng đầu để bảo vệ dữ liệu website.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.