WordPress vá lỗ hổng 'Click2Shell' nguy hiểm: Chỉ một cú nhấp chuột là mất quyền kiểm soát website
WordPress vừa phát hành bản cập nhật vá 11 lỗ hổng bảo mật, trong đó có lỗ hổng 'Click2Shell' cho phép kẻ tấn công tự động cài đặt theme độc hại và có thể dẫn tới thực thi mã từ xa. Điểm đáng lo ngại là kẻ tấn công không cần tài khoản WordPress, chỉ cần quản trị viên truy cập một đường dẫn được tạo sẵn.

WordPress vừa tung ra bản cập nhật quan trọng nhằm khắc phục 11 lỗ hổng bảo mật, trong đó nổi bật là một lỗi có tên gọi Click2Shell — được đánh giá là có thể dẫn tới việc thực thi mã từ xa (RCE) trên hàng triệu website sử dụng nền tảng này.
WordPress vá lỗ hổng Click2Shell
Click2Shell nguy hiểm như thế nào?
Theo khuyến cáo từ WordPress, lỗ hổng Click2Shell (hiện chưa có mã định danh CVE) có thể bị khai thác thông qua các đường dẫn được tạo dựng đặc biệt, cho phép kẻ tấn công tự động cài đặt và xem trước các theme chưa kích hoạt trên website của nạn nhân.
Nghe qua tưởng chừng vô hại, nhưng thực tế không hề đơn giản. Công ty bảo mật pwn.ai — đơn vị phát hiện và báo cáo lỗi này — cho biết theme chưa kích hoạt hoàn toàn có thể bị lợi dụng để thực thi mã độc.
Nguyên nhân gốc rễ nằm ở việc một giá trị trong URL xem trước theme của WordPress được diễn giải theo hai cách khác nhau:
- API themes xử lý giá trị đó thành một slug theme thông thường.
- Trình duyệt của quản trị viên lại giữ nguyên các dấu câu gốc và đặt chúng vào bên trong một bộ chọn jQuery.
"API rút gọn giá trị thành một slug theme thông thường. Trình duyệt lại giữ nguyên dấu câu gốc và đặt nó vào trong bộ chọn jQuery," pwn.ai giải thích.
Sự khác biệt này cho phép kẻ tấn công chưa xác thực ép buộc cài đặt một theme do chúng lựa chọn lên website của quản trị viên. Theme được tải về từ kho chính thức WordPress.org mà không hề có sự đồng ý hay hay biết của quản trị viên.
Hơn 40 theme có thể bị lợi dụng
Mặc dù theme ở trạng thái chưa kích hoạt và lẽ ra không gây nguy hiểm, pwn.ai phát hiện rằng hơn 40 theme bên thứ ba trên WordPress có thể bị lợi dụng để thực thi mã PHP ngay cả khi không được kích hoạt.
Lý do là WordPress vẫn tải mã PHP của chúng trong quá trình xem trước Customizer, kể cả khi một theme khác đang hoạt động. Kẻ tấn công có thể lợi dụng các trình cài đặt thiếu bảo vệ của những theme này để trỏ tới một gói plugin được chế tạo sẵn, từ đó thực thi dưới tài khoản máy chủ WordPress.
"Không cần tài khoản WordPress của kẻ tấn công. Chỉ cần một lần truy cập của người dùng đã đăng nhập là kẻ tấn công chiếm được website," pwn.ai nhấn mạnh.
Điều đáng lo ngại hơn nữa là quản trị viên có thể không hề nhận ra hành vi bất thường, bởi theme chính của website vẫn hoạt động bình thường trong suốt quá trình khai thác.
Bản vá và phần thưởng bug bounty
WordPress đã vá lỗ hổng Click2Shell cùng 10 lỗ hổng còn lại trong phiên bản 7.1.1 của hệ quản trị nội dung này. Đáng chú ý, hãng chỉ trả cho pwn.ai 300 USD — mức thưởng tối đa trong chương trình bug bounty của mình.
Các bản vá cho những lỗ hổng bảo mật nói trên cũng được đưa vào các phiên bản WordPress cũ hơn, ngược dòng tới tận WordPress 4.7.
Cảnh báo bảo mật từ SecurityWeek
Ý nghĩa với người dùng Việt Nam
WordPress là nền tảng được sử dụng cực kỳ phổ biến tại Việt Nam, từ các blog cá nhân, website doanh nghiệp nhỏ cho đến các trang tin tức lớn. Với đặc điểm khai thác chỉ cần một cú nhấp chuột của quản trị viên mà không đòi hỏi tài khoản, Click2Shell được xem là mối đe dọa có mức độ nghiêm trọng cao.
Người quản trị website nên thực hiện ngay các bước sau:
- Cập nhật WordPress lên phiên bản 7.1.1 hoặc bản vá tương ứng cho phiên bản đang dùng.
- Kiểm tra và gỡ bỏ các theme không cần thiết, đặc biệt là theme bên thứ ba không rõ nguồn gốc.
- Cảnh giác khi truy cập các đường dẫn lạ, ngay cả khi đang đăng nhập với quyền quản trị.
- Cân nhắc sử dụng các giải pháp tường lửa ứng dụng web (WAF) để phát hiện hành vi khai thác bất thường.
SecurityWeek
Trong bối cảnh các cuộc tấn công chuỗi cung ứng và khai thác lỗ hổng ngày càng tinh vi, việc chủ động cập nhật và siết chặt cấu hình bảo mật cho website WordPress không còn là lựa chọn, mà đã trở thành yêu cầu bắt buộc đối với bất kỳ cá nhân hay tổ chức nào vận hành nền tảng này.


