Lỗ hổng RCE không cần xác thực đe dọa hơn 200.000 website WordPress

Công nghệ16 tháng 9, 2026·3 phút đọc

Hai lỗ hổng nghiêm trọng trong plugin The Events Calendar cho phép kẻ tấn công thực thi mã từ xa (RCE) và chiếm quyền kiểm soát website WordPress. Hơn 200.000 trang web có nguy cơ bị xâm phạm nếu chưa cập nhật lên phiên bản vá mới nhất.

Lỗ hổng RCE không cần xác thực đe dọa hơn 200.000 website WordPress

Hai lỗ hổng bảo mật nghiêm trọng trong plugin The Events Calendar đang khiến hơn 200.000 website WordPress đứng trước nguy cơ bị chiếm quyền kiểm soát. Đây là plugin quản lý lịch sự kiện phổ biến với hơn 600.000 lượt cài đặt đang hoạt động.

Theo công ty bảo mật WordPress Defiant, tất cả các phiên bản plugin trước 6.17.3.1 đều bị ảnh hưởng bởi hai lỗi chèn mã (code injection) có thể dẫn đến thực thi mã từ xa (RCE).

Plugin WordPress bị khai thác lỗ hổngPlugin WordPress bị khai thác lỗ hổng

Hai lỗ hổng nghiêm trọng với điểm CVSS 9.8

Lỗ hổng đầu tiên, được theo dõi với mã CVE-2026-78159 (điểm CVSS 9.8), là một lỗi chèn mã không cần xác thực, xuất phát từ việc kiểm tra dữ liệu đầu vào không đầy đủ.

Trong một số điều kiện nhất định, kẻ tấn công có thể chèn một payload dạng mảng đơn giản để vượt qua các kiểm tra bảo mật và thực thi mã trong quá trình xử lý HTML của sự kiện đơn lẻ, bao gồm cả khu vực bình luận.

Nhà phát triển StellarWP đã vá lỗ hổng này vào ngày 25 tháng 8 trong phiên bản 6.17.3.1 của plugin.

Lỗ hổng thứ hai, được theo dõi với mã CVE-2026-78006 (cũng có điểm CVSS 9.8), là một lỗi chèn đối tượng PHP (PHP object injection) không cần xác thực. Lỗ hổng này chỉ có thể bị khai thác nếu tính năng bình luận trên các sự kiện được bật và hiển thị công khai.

Điểm nguy hiểm nằm ở chỗ: các biện pháp bảo vệ trong một hàm của plugin không đủ mạnh để ngăn chặn kẻ bình luận ẩn danh, bởi mã độc được đưa đến hàm bị lỗi trước khi quá trình kiểm duyệt diễn ra. StellarWP đã khắc phục lỗ hổng thứ hai trong phiên bản 6.17.4.1, phát hành ngày 10 tháng 9.

Mặc dù hai lỗ hổng này là những chuỗi khai thác độc lập, cả hai đều dẫn đến RCE và chiếm toàn bộ quyền kiểm soát website WordPress, Defiant nhấn mạnh.

Cảnh báo lỗ hổng bảo mật nghiêm trọngCảnh báo lỗ hổng bảo mật nghiêm trọng

Quy mô ảnh hưởng và mức độ nguy hiểm

Dữ liệu từ WordPress cho thấy khoảng 240.000 website đang sử dụng các phiên bản The Events Calendar trước 6.17, đồng nghĩa với việc chúng bị ảnh hưởng bởi cả hai lỗ hổng.

Từ ngày 10 đến ngày 14 tháng 9, plugin này được tải xuống chỉ hơn 300.000 lần. Con số này cho thấy khoảng một nửa số lượt cài đặt có thể vẫn đang bị ảnh hưởng bởi CVE-2026-78006.

Hiện vẫn chưa rõ chính xác bao nhiêu website WordPress đang thực sự dễ bị tấn công, bởi việc khai thác cả hai lỗ hổng đều yêu cầu tính năng bình luận phải được bật trong plugin.

Khuyến nghị cho người dùng WordPress tại Việt Nam

Đối với các cá nhân và doanh nghiệp Việt Nam đang vận hành website WordPress có sử dụng plugin The Events Calendar, đây là lời cảnh báo cần được xử lý ngay lập tức:

  • Cập nhật ngay plugin lên phiên bản mới nhất (tối thiểu 6.17.4.1) để vá cả hai lỗ hổng.
  • Kiểm tra và tắt tính năng bình luận trên các trang sự kiện nếu không thực sự cần thiết, nhằm giảm bề mặt tấn công.
  • Rà soát log truy cập để phát hiện các dấu hiệu khai thác bất thường trong thời gian qua.
  • Sao lưu dữ liệu website định kỳ và sử dụng các giải pháp bảo mật như tường lửa ứng dụng web (WAF).

Với mức điểm CVSS lên tới 9.8 — mức cao nhất trong thang đánh giá — cùng khả năng khai thác không cần xác thực, các lỗ hổng này thuộc nhóm rủi ro nghiêm trọng nhất. Người quản trị website nên xem việc cập nhật là ưu tiên cấp bách, không nên trì hoãn.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗