WordPress xuất hiện lỗ hổng RCE nghiêm trọng (wp2shell) – Hãy cập nhật ngay

Website WordPress của bạn có thực sự an toàn? Nếu bạn đang sử dụng WordPress để vận hành website doanh nghiệp, cửa hàng, blog hoặc hệ thống khách hàng, đây là một thông tin không thể bỏ qua. Một lỗ hổng bảo mật nghiêm trọng vừa được công bố trong WordPress Core có thể cho phép kẻ tấn công thực thi mã từ xa (Remote Code Execution – RCE) mà không cần đăng nhập.

Lỗ hổng này được cộng đồng nghiên cứu bảo mật đặt tên là wp2shell và được đánh giá là một trong những sự cố bảo mật nghiêm trọng nhất của WordPress trong nhiều năm trở lại đây.

WordPress Core là gì?

Để hiểu mức độ nghiêm trọng của vấn đề, trước tiên cần phân biệt ba thành phần chính của một website WordPress:

  1. WordPress Core: Bộ mã nguồn chính của WordPress, giống như “bộ máy” vận hành toàn bộ website.
  2. Theme: Giao diện hiển thị của website, quyết định màu sắc, bố cục và thiết kế.
  3. Plugin: Các tiện ích mở rộng giúp website có thêm chức năng như đặt hàng, liên hệ, SEO hoặc thanh toán.

WordPress Core là gì?

Thông thường, các lỗ hổng bảo mật xuất hiện ở plugin hoặc theme, tuy nhiên lần này vấn đề nằm ngay trong WordPress Core, nghĩa là ảnh hưởng trực tiếp đến nền tảng chính của WordPress.

wp2shell là gì?

Tên gọi wp2shell xuất phát từ mục tiêu cuối cùng của cuộc tấn công: giúp hacker cài đặt một Web shell – một tập tin độc hại (thường là file PHP) cài lên website và lên máy chủ. Có thể hình dung web shell giống như việc kẻ xấu bí mật tạo thêm một “cửa sau” để ra vào ngôi nhà của bạn bất cứ lúc nào.

wp2shell là gì?

Chuỗi lỗ hổng wp2shell trong WordPress Core có thể dẫn đến khả năng khiến máy chủ thực thi các lệnh từ xa do hacker gửi đến từ Internet RCE (Pre-Authentication Remote Code Execution). Một điểm khiến wp2shell đặc biệt nguy hiểm là nó thuộc loại Pre-Authentication RCE (tấn công trước cả khi xác thực hoặc đăng nhập vào website).

Nói cách khác, hacker không cần tài khoản, không cần mật khẩu và không cần đăng nhập vẫn có thể tìm cách khai thác lỗ hổng. Điều này khác với nhiều cuộc tấn công trước đây, vốn yêu cầu kẻ xấu phải có tài khoản người dùng hoặc quản trị.

  • Kẻ tấn công không cần tài khoản quản trị.
  • Không cần khai thác plugin hoặc theme bên thứ ba.
  • Chỉ cần website chạy phiên bản WordPress dễ bị ảnh hưởng là có thể trở thành mục tiêu.

Nếu khai thác thành công, hacker có thể:

  • Thực thi mã độc trên máy chủ.
  • Cài đặt webshell.
  • Chiếm quyền quản trị website.
  • Đánh cắp dữ liệu khách hàng.
  • Chèn mã độc hoặc chuyển hướng website.
  • Sử dụng website làm bàn đạp để tấn công các hệ thống khác.

Vì sao lỗ hổng này nguy hiểm hơn các lỗi thông thường?

Phần lớn các website WordPress đều được xây dựng từ WordPress Core, sau đó cài thêm giao diện và plugin, nếu lỗ hổng nằm ở một plugin, chỉ những website cài plugin đó mới bị ảnh hưởng. Nhưng nếu lỗ hổng nằm trong WordPress Core, bất kỳ website nào sử dụng phiên bản chưa được vá đều có nguy cơ trở thành mục tiêu.

Điều đó đồng nghĩa với việc ngay cả một website hoàn toàn “sạch”, không cài plugin lạ hay theme không rõ nguồn gốc vẫn có thể bị ảnh hưởng nếu chưa cập nhật. Đối với các doanh nghiệp quản lý hàng chục hoặc hàng trăm website, mức độ rủi ro còn lớn hơn rất nhiều vì chỉ cần một website bị xâm nhập cũng có thể gây ảnh hưởng đến toàn bộ hệ thống.

Những phiên bản nên cập nhật

Nếu website của bạn đang chạy các phiên bản cũ, hãy nâng cấp lên phiên bản đã được vá:

  • WordPress 7.0.2 hoặc mới hơn.
  • WordPress 6.9.5 hoặc mới hơn (đối với nhánh 6.9).
  • WordPress 6.8.6 (đối với nhánh 6.8).

Nếu không chắc website đang sử dụng phiên bản nào, hãy đăng nhập trang quản trị WordPress và vào Bảng điều khiển → Cập nhật (Dashboard → Updates) để kiểm tra.

Những phiên bản cần cập nhật
Những phiên bản WP cần cập nhật

Hoặc một số website hiển thị phiên bản WordPress trong mã nguồn hoặc file `readme.html`. Tuy nhiên, nhiều website đã tắt tính năng này nhằm tăng cường bảo mật.

Dấu hiệu website có thể đã bị tấn công

  • Website tự động chuyển sang trang web khác.
  • Xuất hiện tài khoản quản trị không rõ nguồn gốc.
  • Website hoạt động chậm bất thường.
  • Google hiển thị cảnh báo website chứa mã độc.
  • Có các tập tin PHP lạ trong thư mục tải lên (Uploads).
  • Website gửi email spam mà bạn không hề thực hiện.

Nếu gặp một hoặc nhiều dấu hiệu trên, bạn nên kiểm tra website ngay hoặc liên hệ đơn vị quản trị để xử lý.

Agency và doanh nghiệp nên làm gì ngay?

Nếu bạn đang quản lý nhiều website hoặc là đơn vị thiết kế website cho khách hàng, hãy ưu tiên kiểm tra và cập nhật toàn bộ hệ thống càng sớm càng tốt.

Bước 1. Sao lưu website trước khi cập nhật

Trước khi nâng cấp, hãy tạo một bản sao lưu của website, bản sao lưu nên bao gồm:

  • Toàn bộ dữ liệu bài viết và sản phẩm.
  • Hình ảnh và tệp tin đã tải lên.
  • Cơ sở dữ liệu của website.
  • Mã nguồn và các thiết lập quan trọng.

Việc này giống như “mua bảo hiểm” cho website. Nếu quá trình cập nhật gặp lỗi hoặc phát sinh sự cố, bạn có thể khôi phục website về trạng thái ban đầu chỉ trong thời gian ngắn.

Bước 2. Cập nhật WordPress lên phiên bản mới nhất

Đây là việc quan trọng nhất cần làm, chỉ mất vài phút để cập nhật nhưng có thể giúp website tránh khỏi nguy cơ bị hacker khai thác lỗ hổng bảo mật. Nếu website đang sử dụng phiên bản cũ, đừng trì hoãn việc nâng cấp.

Bước 3. Kiểm tra xem website có dấu hiệu bất thường hay không

Sau khi cập nhật, hãy dành vài phút kiểm tra hoạt động của website, đặc biệt nếu bạn có quyền truy cập máy chủ, nên xem lịch sử truy cập (log) để phát hiện các dấu hiệu bất thường như:

  • Có quá nhiều lượt truy cập trong thời gian ngắn.
  • Nhiều lần đăng nhập thất bại liên tiếp.
  • Các yêu cầu truy cập lạ mà trước đây chưa từng xuất hiện.

Nếu phát hiện những dấu hiệu này, website có thể đã trở thành mục tiêu của các cuộc tấn công tự động.

Bước 4. Rà soát tài khoản quản trị

Đăng nhập vào trang quản trị WordPress và kiểm tra danh sách người dùng, hãy chắc chắn rằng:

  • Không có tài khoản quản trị nào lạ.
  • Chỉ những người thực sự cần mới có quyền quản trị.
  • Đổi mật khẩu nếu nghi ngờ tài khoản đã bị lộ.

Đây là bước đơn giản nhưng rất hiệu quả để tăng cường bảo mật.

Bước 5. Cập nhật plugin và giao diện (Theme)

Mặc dù lỗ hổng lần này nằm trong WordPress Core, bạn vẫn nên cập nhật tất cả plugin và giao diện lên phiên bản mới nhất. Việc sử dụng plugin hoặc theme quá cũ cũng có thể tạo ra các lỗ hổng khác, khiến website dễ bị tấn công hơn.

Đối với Agency hoặc doanh nghiệp quản lý nhiều website, đừng chỉ cập nhật một website rồi dừng lại, hãy lập danh sách toàn bộ website đang vận hành, kiểm tra phiên bản WordPress của từng website và cập nhật đồng loạt. Cách làm này sẽ giúp giảm đáng kể nguy cơ bỏ sót những website chưa được vá lỗi.

Lỗ hổng wp2shell là lời nhắc rằng bảo mật website không phải là việc chỉ làm một lần, mà cần được kiểm tra và cập nhật thường xuyên. Việc cập nhật WordPress không chỉ mang đến những tính năng mới mà quan trọng hơn là giúp vá các lỗ hổng bảo mật, giảm nguy cơ website bị tấn công hoặc mất dữ liệu.

Nếu website của bạn đang sử dụng WordPress, hãy kiểm tra phiên bản hiện tại và cập nhật lên bản mới nhất càng sớm càng tốt. Chỉ vài phút thực hiện hôm nay có thể giúp bạn tránh được những tổn thất lớn về dữ liệu, doanh thu và uy tín thương hiệu trong tương lai.

Nếu bạn không có đội ngũ kỹ thuật hoặc đang quản lý nhiều website, Webo có thể hỗ trợ bạn kiểm tra phiên bản WordPress, sao lưu dữ liệu, cập nhật an toàn và rà soát các rủi ro bảo mật để website luôn hoạt động ổn định. Chủ động bảo vệ website ngay từ hôm nay sẽ luôn đơn giản và ít tốn kém hơn rất nhiều so với việc xử lý sự cố sau khi bị tấn công.

Leave a Reply

Your email address will not be published. Required fields are marked *

ĐĂNG KÝ