WordPress dính lỗ hổng nghiêm trọng: kẻ tấn công không cần đăng nhập có thể chiếm quyền máy chủ

Công nghệ22 tháng 9, 2026·4 phút đọc

Một lỗ hổng path traversal trong cơ chế phân giải page-template của WordPress cho phép kẻ tấn công chưa xác thực thực thi mã từ xa (RCE) trong những điều kiện nhất định. Lỗ hổng ảnh hưởng tới hàng loạt phiên bản từ 4.7 trở lên và đã được vá khẩn cấp. Đáng chú ý, các theme phổ biến như Neve, Hestia, Sydney cùng Twenty Twelve và Twenty Fourteen đều nằm trong vùng nguy hiểm.

WordPress dính lỗ hổng nghiêm trọng: kẻ tấn công không cần đăng nhập có thể chiếm quyền máy chủ

WordPress vừa phát hành bản vá cho một lỗ hổng bảo mật nghiêm trọng được đánh giá ở mức 9.2/10 theo thang điểm CVSS 4.0. Điều đáng lo ngại là kẻ tấn công không cần đăng nhập cũng có thể lợi dụng lỗ hổng này để tấn công website của bạn.

Lỗ hổng mang mã định danh CVE-2026-87902, được nhà nghiên cứu bảo mật Robert Ressl phát hiện và báo cáo có trách nhiệm. Nó cho phép kẻ tấn công chưa xác thực lợi dụng cơ chế phân giải page-template của hàm get_page_template() để nạp (include) một tệp .php tùy ý nằm ngoài thư mục theme đang hoạt động — và trong những điều kiện nhất định, dẫn tới thực thi mã từ xa (RCE).

Lỗ hổng hoạt động như thế nào?

Theo mô tả từ nhóm phát triển WordPress, kẻ tấn công có thể khiến cơ chế phân giải template nạp một tệp PHP cục bộ do chúng lựa chọn. Lỗ hổng thuộc nhóm CWE-98 — kiểm soát không đúng tên tệp trong câu lệnh include/require của PHP.

Để khai thác thành công, cần hội đủ một số điều kiện tiên quyết nhất định:

  • Theme đang hoạt động (dù là theme cha hay theme con) phải chứa một thư mục cấp cao nhất có tên bắt đầu bằng page-, ví dụ page-templates.
  • Một tệp PHP mục tiêu tồn tại trên máy chủ và có thể đọc được bởi tài khoản chạy web server.
  • Kỹ thuật chuyển đổi kinh điển pearcmd.php (PEAR → RCE) có thể được dùng cho mục đích này khi tùy chọn register_argc_argv được bật.

Đây chính là điểm khiến lỗ hổng trở nên đặc biệt nguy hiểm với cộng đồng người dùng Việt Nam, bởi nhiều cấu hình phổ biến đều thỏa mãn điều kiện khai thác.

Những theme và môi trường nào bị ảnh hưởng?

Danh sách theme bị ảnh hưởng bao gồm cả theme mặc định lẫn theme bên thứ ba đang được dùng rất rộng rãi:

  • Twenty TwelveTwenty Fourteen — hai theme legacy nhưng vẫn còn nhiều website sử dụng.
  • Neve, Hestia, Sydney — những theme đa dụng phổ biến, được hàng trăm nghìn website trên toàn cầu tin dùng.

Về môi trường máy chủ, hai cấu hình sau được xác nhận là có thể bị khai thác:

  • Image chính thức của PHP cho Docker.
  • Cấu hình cPanel mặc định khi dùng phiên bản PHP trước 8.5.

Với các nhà phát triển và quản trị viên web tại Việt Nam — những người thường dùng cPanel hoặc Docker để triển khai WordPress — việc kiểm tra ngay cấu hình máy chủ là điều bắt buộc, không thể trì hoãn.

Phạm vi ảnh hưởng cực rộng

Lỗ hổng này đáng chú ý ở chỗ nó tồn tại trong một khoảng thời gian rất dài. Các phiên bản bị ảnh hưởng bao trùm từ WordPress 4.7 cho tới 7.1.1, cụ thể:

  • Từ nhánh 4.7.0 – 4.7.36
  • Xuyên suốt các nhánh 4.8, 4.9, 5.0 đến 5.9
  • Các nhánh 6.0 đến 6.9
  • Và các nhánh mới nhất 7.0, 7.1

Nói cách khác, gần như mọi website WordPress chưa cập nhật đều đang phơi nhiễm. Đây là lý do WordPress đã không chỉ phát hành bản vá cho nhánh mới nhất 7.1.2, mà còn backport bản vá về tận nhánh 4.7 như một động thái thiện chí dành cho người dùng đang chạy phiên bản cũ.

Cần làm gì ngay bây giờ?

WordPress khuyến nghị người dùng cập nhật lên các phiên bản đã được vá tương ứng với nhánh mình đang dùng:

  • Nhánh 7.x → 7.1.2 hoặc 7.0.6
  • Nhánh 6.9.x → 6.9.9
  • Nhánh 6.x cũ hơn → bản vá tương ứng (6.8.10, 6.7.9, 6.6.9, 6.5.12...)
  • Nhánh 5.x và 4.x → bản vá tương ứng (5.9.18, 5.8.17,... cho tới 4.7.37)

Bên cạnh việc cập nhật, quản trị viên nên rà soát lại các theme đang cài đặt, đặc biệt nếu có thư mục tên bắt đầu bằng page-. Đồng thời, nên kiểm tra cấu hình PHP để tắt register_argc_argv nếu không thực sự cần thiết, nhằm loại bỏ một mắt xích quan trọng trong chuỗi khai thác.

Đây là lời nhắc nhở quen thuộc nhưng không kém phần quan trọng: cập nhật WordPress, theme và plugin thường xuyên là tuyến phòng thủ cơ bản nhưng hiệu quả nhất trước những lỗ hổng nghiêm trọng như thế này.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗