Cảnh báo: Lỗ hổng XSS trên WordPress có thể dẫn đến thực thi mã PHP từ xa
WordPress vừa phát hành bản vá cho lỗ hổng XSS nghiêm trọng (CVE-2026-64638) cho phép kẻ tấn công thực thi mã PHP từ xa. Người dùng cần cập nhật ngay lập tức.
- Giọng nữ Bắc
WordPress vừa chính thức phát hành bản vá cho một lỗ hổng bảo mật nghiêm trọng thuộc loại Reflected Cross-Site Scripting (XSS) nằm tại màn hình đăng nhập. Lỗ hổng này, được định danh là CVE-2026-64638 với điểm CVSS 8.9, ảnh hưởng đến tất cả các phiên bản của hệ quản trị nội dung (CMS) này.
Chi tiết về lỗ hổng XSS2Shell
Được phát hiện bởi đội ngũ nghiên cứu tại pwn.ai, lỗ hổng này cho phép kẻ tấn công thực thi mã JavaScript trong trình duyệt của người dùng mà không cần xác thực. Đáng chú ý, các nhà nghiên cứu đã chứng minh rằng lỗ hổng này có thể bị khai thác theo chuỗi (chaining) để dẫn đến việc thực thi mã PHP trên server (RCE), một kỹ thuật mà họ gọi là XSS2Shell.
Cụ thể, quy trình khai thác diễn ra như sau:
- Điểm khởi đầu: Lỗ hổng nằm ở cách WordPress xử lý tên người dùng (username) khi đăng nhập thất bại. Các hàm lọc dữ liệu như
sanitize_user()vàwp_strip_all_tags()đã bị bypass, cho phép chèn các phần tử HTML độc hại vào trang lỗi đăng nhập. - Khai thác DOM: Các phần tử này tương tác với script
user-profile.jscủa WordPress, cho phép kẻ tấn công điều hướng các yêu cầu REST API. - Thực thi mã: Nếu một quản trị viên (Administrator) đang đăng nhập và tương tác với trang web do kẻ tấn công kiểm soát, kẻ tấn công có thể tạo ra các Application Password, từ đó tải lên các plugin độc hại dưới dạng file ZIP để thực thi mã PHP mà không cần kích hoạt plugin đó.
Khuyến nghị từ nhà phát triển
Mặc dù WordPress cho rằng việc leo thang lên RCE đòi hỏi các điều kiện phức tạp và sự tương tác cụ thể từ phía nạn nhân, nhưng đây vẫn là một rủi ro bảo mật đáng kể. Lỗ hổng đã được khắc phục trong phiên bản WordPress 7.0.3 và các bản vá cũng đã được áp dụng ngược (backported) cho các nhánh từ 4.7 trở đi.
Lời khuyên cho quản trị viên:
- Cập nhật ngay lập tức: Hãy kiểm tra và cập nhật website của bạn lên phiên bản mới nhất ngay khi có thể.
- Tự động cập nhật: Nếu website của bạn hỗ trợ tính năng cập nhật nền tự động, hãy đảm bảo tính năng này đang hoạt động.
- Cảnh giác: Không nên tin tưởng hoàn toàn vào các biện pháp hardening hiện có, vì chúng không thay thế được việc vá lỗi trực tiếp từ mã nguồn.
Hiện tại, chưa có báo cáo về việc lỗ hổng này bị khai thác rộng rãi trong thực tế, nhưng việc cập nhật sớm là ưu tiên hàng đầu để bảo vệ dữ liệu và quyền kiểm soát server của bạn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.