Lỗ hổng nghiêm trọng trong plugin Elementor Pro bị khai thác để tấn công hàng loạt website WordPress

Công nghệ05 tháng 9, 2026·4 phút đọc

Một lỗ hổng leo thang đặc quyền nghiêm trọng (CVE-2026-32475, điểm CVSS 9.8) trong plugin Elementor Pro đang bị tin tặc tích cực khai thác để tải mã độc lên và chiếm quyền điều khiển toàn bộ website. Theo hãng bảo mật Defiant, đã có hơn 190.000 lượt tấn công bị chặn, ảnh hưởng đến hàng triệu trang web sử dụng plugin phổ biến này.

Lỗ hổng nghiêm trọng trong plugin Elementor Pro bị khai thác để tấn công hàng loạt website WordPress

Lỗ hổng nghiêm trọng trong plugin Elementor Pro bị khai thác để tấn công hàng loạt website WordPress

Các hacker đang tích cực khai thác một lỗ hổng có mức độ nghiêm trọng cao trong plugin Elementor Pro để xâm nhập và chiếm quyền kiểm soát các website WordPress, theo cảnh báo từ hãng bảo mật Defiant.

Lỗ hổng mang mã CVE-2026-32475 (điểm CVSS 9.8) được mô tả là lỗi tải file tùy ý (arbitrary file upload) nằm trong chức năng xử lý biểu mẫu liên hệ. Đây là một lỗi logic nguy hiểm cho phép kẻ tấn công không cần xác thực có thể ghi một file PHP chứa mã độc lên máy chủ, từ đó kiểm soát hoàn toàn website nạn nhân.

Elementor Pro là gì và vì sao lỗ hổng này nguy hiểm?

Elementor là một plugin xây dựng website dạng kéo-thả cực kỳ phổ biến, với hơn 10 triệu lượt cài đặt cho phiên bản miễn phí. Trong khi đó, Elementor Pro là phiên bản trả phí, cung cấp thêm nhiều tính năng nâng cao, bao gồm cả widget biểu mẫu có hỗ trợ trường tải file.

Chính tính năng "Form" với trường tải file này lại là nơi chứa lỗ hổng chết người. Cụ thể, khi xử lý một biểu mẫu có nhiều file tải lên, nếu vòng lặp kiểm tra gặp một ô tải file trống (rỗng), nó sẽ kích hoạt lỗi và dừng toàn bộ quá trình xác thực của các file khác trong cùng trường đó.

Hành vi bình thường của plugin là bỏ qua ô trống và tiếp tục kiểm tra file tiếp theo. Tuy nhiên, do lỗi logic này, các file còn lại được tải lên trong cùng biểu mẫu sẽ không bao giờ được kiểm tra.

Cách thức khai thác

Theo phân tích của Defiant, kẻ tấn công có thể gửi một trường tải file dưới dạng một mảng gồm hai phần:

  • Phần thứ nhất: một ô trống để kích hoạt lỗi, khiến quá trình xác thực bị bỏ qua.
  • Phần thứ hai: chứa mã độc PHP cần tải lên mà không bị kiểm tra.

Vì hàm xử lý trường dữ liệu vẫn đúng thiết kế là bỏ qua ô trống và xử lý phần còn lại, tệp mã độc của kẻ tấn công sẽ được ghi trực tiếp lên đĩa cứng của máy chủ. Defiant giải thích rằng điều này cho phép kẻ tấn công không cần tài khoản (unauthenticated) có thể thực thi mã PHP tùy ý trên máy chủ, dẫn đến việc chiếm quyền kiểm soát toàn bộ website.

Các phiên bản bị ảnh hưởng và cách khắc phục

Lỗ hổng CVE-2026-32475 ảnh hưởng đến tất cả các phiên bản Elementor Pro trước 4.2.1 và đã được vá trong phiên bản 4.2.2, phát hành vào ngày 19/8 vừa qua. Các quản trị viên website cần cập nhật lên phiên bản mới nhất ngay lập tức.

Theo ghi nhận, các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng này ngay sau khi bản vá được phát hành. Defiant cho biết họ đã chặn hơn 190.000 lượt tấn công nhắm vào lỗ hổng này cho đến thời điểm hiện tại.

Dấu hiệu nhận biết website đã bị tấn công

Các quản trị viên được khuyến cáo kiểm tra kỹ lưỡng website của mình nếu sử dụng Elementor Pro, đặc biệt là:

  • Kiểm tra thư mục /wp-content/uploads/elementor/forms/ – nơi lưu trữ các file từ biểu mẫu. Nếu phát hiện bất kỳ file .php nào trong thư mục này, đó là dấu hiệu rõ ràng website đã bị xâm nhập (IoC - Indicator of Compromise).
  • Rà soát nhật ký (log) máy chủ để tìm các yêu cầu đáng ngờ gửi đến /wp-admin/admin-ajax.php.
  • Khi phát hiện dấu hiệu bị tấn công, cần kiểm tra toàn bộ website để tìm các "backdoor" (cửa hậu) mà kẻ tấn công có thể đã cài cắm.

Mức độ ảnh hưởng tại Việt Nam

Elementor Pro là một trong những plugin WordPress trả phí phổ biến nhất thế giới và cũng được sử dụng rộng rãi tại Việt Nam, từ các công ty thiết kế web chuyên nghiệp đến các blogger và chủ doanh nghiệp nhỏ. Với hơn 6 triệu website đang hoạt động sử dụng Elementor Pro, con số thực tế bị ảnh hưởng có thể rất lớn.

Theo dữ liệu từ WordPress, tính đến ngày 4/9, có khoảng 2/3 trong số 10 triệu website dùng Elementor (bao gồm cả bản free và Pro) đang chạy phiên bản chứa lỗ hổng. Điều này đồng nghĩa với việc hàng triệu website, trong đó có không ít website Việt Nam, vẫn đang nằm trong "tầm ngắm" của tin tặc.

Lời khuyên: Nếu bạn đang sử dụng Elementor Pro, hãy ngay lập tức cập nhật plugin lên phiên bản 4.2.2 hoặc mới hơn. Đồng thời, hãy kiểm tra các thư mục upload và nhật ký máy chủ để đảm bảo website của bạn chưa bị xâm nhập. Cập nhật plugin, theme và lõi WordPress định kỳ là một trong những biện pháp bảo mật quan trọng nhất mà mọi chủ website nên thực hiện. Cảnh báo bảo mật WordPressCảnh báo bảo mật WordPress

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗