Hơn 3 triệu trang WordPress bị ảnh hưởng bởi lỗ hổng plugin di chuyển dữ liệu

03 tháng 9, 2026·4 phút đọc

Một lỗ hổng SQL injection nghiêm trọng (CVE-2026-19949) trong plugin All-in-One WP Migration and Backup đang khiến hơn 3 triệu trang web WordPress có nguy cơ bị tấn công từ xa (RCE). Lỗ hổng này cho phép kẻ tấn công chưa xác thực đánh cắp khóa bí mật và triển khai plugin độc hại. Bản vá đã được phát hành trong phiên bản 7.110, nhưng chỉ có 35% cài đặt được cập nhật.

Hơn 3 triệu trang WordPress bị ảnh hưởng bởi lỗ hổng plugin di chuyển dữ liệu

Hơn 3 triệu trang WordPress bị ảnh hưởng bởi lỗ hổng plugin di chuyển dữ liệu

Một lỗ hổng bảo mật nghiêm trọng trong plugin All-in-One WP Migration and Backup đã khiến hơn 3 triệu trang web WordPress đối mặt với nguy cơ bị chiếm quyền điều khiển hoàn toàn.

Theo cảnh báo từ hãng bảo mật WordPress Defiant, lỗ hổng này được xác định là CVE-2026-19949 với điểm CVSS 8.8, được mô tả là một lỗ hổng SQL injection thứ cấp trong chức năng khôi phục lưu trữ (archive restore) của plugin.

Chi tiết lỗ hổng

Lỗ hổng tồn tại do dữ liệu đầu vào do người dùng cung cấp không được mã hóa đúng cách và các truy vấn SQL hiện có không được chuẩn bị đầy đủ, Defiant giải thích.

Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi nội dung độc hại thông qua chức năng trackback của WordPress core để trích xuất khóa bí mật được sử dụng trong quá trình khôi phục lưu trữ.

Sau đó, chúng có thể dùng khóa này để triển khai một plugin độc hại nhằm thực thi mã từ xa (RCE).

"Như với mọi lỗ hổng thực thi mã từ xa, điều này có thể dẫn đến việc chiếm quyền kiểm soát hoàn toàn trang web thông qua webshell và các kỹ thuật khác", Defiant nhấn mạnh.

Cách thức tấn công

All-in-One WP Migration and Backup đóng gói các trang web thành tệp lưu trữ .wpress và cho phép quản trị viên khôi phục lưu trữ trên bất kỳ máy chủ đích nào. Quá trình nhập không yêu cầu xác thực, nhưng được bảo vệ bằng khóa bí mật được lưu trong mỗi lần khôi phục cơ sở dữ liệu.

CVE-2026-19949 cho phép kẻ tấn công gửi hai trackback tới một bài viết công khai, mỗi trackback mang theo dấu gạch chéo ngược (backslash) và một URL trỏ đến payload. Dữ liệu đầu vào được lưu mà không loại bỏ dấu gạch chéo hoặc từ chối các URL.

Khi quản trị viên lưu trữ và nhập lại trang web, plugin sẽ viết lại URL và tiền tố bảng trong SQL đã lưu. Lúc này, dữ liệu do kẻ tấn công cung cấp sẽ được chuyển thành SQL có thể thực thi, dẫn đến việc khóa bí mật được ghi vào một bình luận đã được phê duyệt và hiển thị công khai.

WordPress SecurityWordPress Security

Kẻ tấn công chưa xác thực có thể truy xuất khóa bí mật từ API REST bình luận của trang web và sử dụng nó để nhập một tệp .wpress được thiết kế đặc biệt chứa plugin bắt buộc độc hại, plugin này sẽ được thực thi ở lần tải trang tiếp theo, dẫn đến RCE.

Phạm vi ảnh hưởng và khuyến nghị

Lỗ hổng ảnh hưởng đến tất cả các phiên bản All-in-One WP Migration and Backup lên đến 7.109 và đã được vá trong phiên bản 7.110, được phát hành vào ngày 20 tháng 8.

Plugin sao lưu và khôi phục phổ biến này hiện có hơn 5 triệu cài đặt đang hoạt động. Tuy nhiên, tính đến ngày 3 tháng 9, chỉ có 35% tổng số cài đặt được cập nhật lên phiên bản 7.110.

Điều này có nghĩa là khoảng 3,2 triệu trang web vẫn đang chạy phiên bản plugin dễ bị tấn công, dữ liệu WordPress cho thấy.

Security ResearchSecurity Research

Khuyến nghị cho người dùng Việt Nam

Đối với các quản trị viên trang web WordPress tại Việt Nam, đặc biệt là các doanh nghiệp đang sử dụng plugin này cho mục đích sao lưu và di chuyển trang web, cần thực hiện ngay các bước sau:

  • Cập nhật plugin lên phiên bản 7.110 hoặc mới nhất ngay lập tức
  • Kiểm tra nhật ký hoạt động của trang web để phát hiện các dấu hiệu bất thường
  • Thay đổi tất cả mật khẩu của tài khoản quản trị nếu nghi ngờ bị tấn công
  • Sử dụng các plugin bảo mật để tăng cường khả năng phòng thủ

Việc trì hoãn cập nhật có thể khiến trang web của bạn trở thành mục tiêu dễ dàng cho các cuộc tấn công tự động đang quét tìm các lỗ hổng đã được công bố trên toàn cầu.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗