Hai lỗ hổng nghiêm trọng trong WordPress đang bị khai thác tự động trên Internet, cho phép kẻ tấn công chiếm quyền điều khiển website và triển khai mã độc.
Theo đó, hai lỗ hổng bảo mật nghiêm trọng trong WordPress đang trở thành mục tiêu của các chiến dịch quét và tấn công quy mô lớn. Khi được kết hợp, chúng có thể cho phép kẻ tấn công không cần xác thực thực thi mã từ xa (RCE), từ đó chiếm quyền kiểm soát hoàn toàn các website sử dụng phiên bản WordPress bị ảnh hưởng.
Hai lỗ hổng được định danh là CVE-2026-63030 và CVE-2026-60137, cùng được giới nghiên cứu đặt tên là wp2shell. Hoạt động khai thác đã nhanh chóng gia tăng sau khi mã khai thác mẫu (PoC) được công khai.
Theo Jake Knott, nhà nghiên cứu bảo mật cấp cao tại watchTowr, những dấu hiệu khai thác đầu tiên được ghi nhận vào sáng sớm thứ Bảy theo giờ UTC. Ban đầu, tin tặc tận dụng mã khai thác công khai để đánh cắp thông tin xác thực đã được băm. Sau khi có thêm thông tin kỹ thuật được công bố, hoạt động tấn công chuyển sang khai thác khả năng thực thi mã từ xa.
watchTowr cho biết dữ liệu quan sát từ mạng lưới khách hàng trên toàn cầu cho thấy chiến dịch đã tác động đến nhiều tổ chức thuộc các quy mô và lĩnh vực khác nhau.
Dữ liệu đo lường từ KEVIntel cũng ghi nhận ít nhất 13 địa chỉ IP liên quan đến hoạt động khai thác CVE-2026-63030. Các địa chỉ này được phát hiện tại nhiều quốc gia như Thụy Sĩ, Đức, Anh, Indonesia, Lithuania, Hà Lan và Singapore.
Ryan Dewhurst, nhà sáng lập kiêm CEO của KEVIntel, cho biết hoạt động khai thác ban đầu tập trung vào các hệ thống cảm biến chuyên theo dõi WordPress nhưng sau đó đã mở rộng thành những đợt quét Internet trên diện rộng. Các yêu cầu gửi đến hệ thống có nhiều điểm tương đồng với những mã PoC đã được công khai.

Theo phân tích của KEVIntel, kẻ tấn công đã thử nhiều phương thức SQL Injection, bao gồm kỹ thuật blind, UNION-based và Boolean-based. Việc sử dụng các công cụ hỗ trợ AI cũng có thể khiến quá trình nghiên cứu và tái tạo lỗ hổng trở nên dễ dàng hơn, qua đó hạ thấp đáng kể rào cản kỹ thuật đối với những đối tượng muốn phát triển mã khai thác sau khi thông tin chi tiết về lỗ hổng được công bố.
Chuỗi lỗ hổng có thể tấn công WordPress mà không cần xác thực
Chuỗi khai thác được Searchlight Cyber phát hiện sau một quá trình nghiên cứu kéo dài hơn 10 giờ với sự hỗ trợ của mô hình AI. Theo công ty, lỗ hổng có thể tạo điều kiện để một đối tượng không xác thực thực thi mã từ xa trên các bản cài đặt WordPress mặc định.
Điểm đáng lo ngại nằm ở chỗ cuộc tấn công không yêu cầu điều kiện tiên quyết đặc biệt và có thể nhắm đến một hệ thống WordPress tiêu chuẩn ngay cả khi website không cài thêm plugin.
Cloudflare cho biết CVE-2026-63030 có thể dẫn đến RCE khi hệ thống không sử dụng persistent object cache. Trong khi đó, CVE-2026-60137 liên quan đến SQL Injection xuất hiện từ WordPress 6.8 trở lên, còn tác động dẫn đến RCE được xác định trên các phiên bản từ 6.9.
Theo phân tích của chuyên gia bảo mật Ben Marr thuộc Intruder, chuỗi tấn công dựa trên hai lỗ hổng có thể bắt đầu bằng một yêu cầu HTTP duy nhất. CVE-2026-60137 đóng vai trò là điểm xâm nhập, xuất phát từ lỗi xử lý đường dẫn trong REST API batch endpoint, qua đó có khả năng vượt qua cơ chế xác thực và cho phép truy cập các trình xử lý nội bộ mà không trải qua bước kiểm tra quyền phù hợp.
Lỗ hổng còn liên quan đến cách xử lý tham số author__not_in trong WP_Query khi dữ liệu không đáng tin cậy được truyền từ plugin hoặc theme. Nếu bị khai thác, dữ liệu được tạo riêng có thể tác động đến truy vấn cơ sở dữ liệu, mở ra nguy cơ truy cập hoặc thao túng dữ liệu trái phép.
Tin tặc triển khai nhiều phương thức hậu khai thác
Mức độ nguy hiểm của wp2shell không chỉ nằm ở khả năng chiếm quyền thực thi mã. Các nhà nghiên cứu của Wiz cho biết họ đã quan sát nhiều hoạt động diễn ra sau khi hệ thống bị xâm nhập.
Trong số đó có việc tải lên plugin độc hại, thu thập danh sách người dùng và thông tin tài khoản quản trị, đồng thời thực hiện các cuộc tấn công Local File Inclusion (LFI) nhằm tìm kiếm thông tin đăng nhập cơ sở dữ liệu và khóa xác thực.
Một số trường hợp còn cho thấy kẻ tấn công có thể truy cập khu vực quản trị WordPress, đăng nhập thành công và tải lên các web shell PHP đơn giản để duy trì khả năng thực thi mã từ xa.
Dữ liệu từ Wiz cho thấy tại thời điểm hai CVE được công bố, khoảng 60% tổ chức sử dụng WordPress được đánh giá có ít nhất một hệ thống dễ bị tấn công. Khoảng 25% trong số đó được cho là đang vận hành máy chủ chứa lỗ hổng và có thể truy cập trực tiếp từ Internet. Tỷ lệ này đã giảm khi nhiều tổ chức bắt đầu triển khai các bản cập nhật bảo mật.
Wiz cũng phát hiện những đợt quét với lưu lượng lớn nhưng chưa ghi nhận hoạt động hậu khai thác rõ ràng. Điều này cho thấy một phần chiến dịch có thể chỉ nhằm tự động tìm kiếm các mục tiêu dễ bị tấn công trên Internet, song song với hoạt động quét bảo mật hợp pháp.
Xuất hiện web shell giả dạng plugin WordPress
Một diễn biến đáng chú ý khác là sự xuất hiện của một web shell có kích thước khoảng 150 KB, được ngụy trang dưới dạng plugin bảo mật WordPress có tên CMSmap.
Theo các nhà nghiên cứu, công cụ này hoạt động như một nền tảng tấn công tương đối đầy đủ, hỗ trợ nhiều chức năng như quản lý tệp, truy cập cơ sở dữ liệu, quét cổng, chèn mã hàng loạt và nhiều mô-đun nâng quyền khác nhau.
watchTowr cho biết sau khi mã khai thác công khai xuất hiện, các cuộc tấn công đã chuyển sang hình thức quét tự động trên diện rộng. Các hệ thống honeypot của công ty ghi nhận hàng chục nghìn lần thử khai thác.
Trong một số trường hợp, kẻ tấn công được cho là đã tạo hơn 100 tài khoản quản trị WordPress trái phép. Những tài khoản này có thể được sử dụng để cài đặt plugin giả mạo, duy trì quyền truy cập hoặc triển khai thêm các công cụ phục vụ quá trình xâm nhập.
Ít nhất một trường hợp còn ghi nhận tác nhân đe dọa nhiều lần tìm cách cài đặt Overlord RAT, một mã độc truy cập từ xa được phát triển bằng ngôn ngữ Go, nhằm mở rộng quyền kiểm soát đối với hệ thống bị xâm nhập.
Chỉ cập nhật bản vá có thể chưa đủ
Các chuyên gia bảo mật khuyến nghị quản trị viên WordPress không nên chỉ dựa vào việc cập nhật bản vá để đánh giá hệ thống đã an toàn. Sau khi cài đặt bản cập nhật, cần tiến hành kiểm tra toàn bộ website nhằm phát hiện các tài khoản quản trị mới bất thường, plugin không rõ nguồn gốc, tệp tin đáng ngờ hoặc những dấu hiệu khác cho thấy hệ thống có thể đã bị xâm nhập trước đó.
Theo KEVIntel, cơ chế cập nhật bảo mật tự động của WordPress trong nhiều năm qua đã góp phần giảm phạm vi ảnh hưởng. Một số nhà cung cấp hạ tầng cũng được cảnh báo sớm và nhanh chóng triển khai các biện pháp vá ảo thông qua WAF, giúp thu hẹp khoảng thời gian các website có nguy cơ bị tấn công.
Tuy nhiên, những hệ thống đã tắt cập nhật tự động, không còn được hỗ trợ hoặc cập nhật không thành công vẫn có thể đối mặt với rủi ro. Do WordPress đang được triển khai trên một phần rất lớn Internet, số lượng website chưa được bảo vệ hoàn toàn có thể vẫn ở mức đáng kể.
Trong bối cảnh mã khai thác đã xuất hiện công khai và hoạt động quét Internet đang gia tăng, các quản trị viên WordPress nên ưu tiên cập nhật lên phiên bản an toàn, đồng thời chủ động rà soát dấu hiệu xâm nhập. Việc kiểm tra lịch sử tài khoản, plugin và tệp tin hệ thống là bước quan trọng để đảm bảo kẻ tấn công không còn duy trì quyền truy cập sau khi lỗ hổng đã được vá.
Nguồn: The Hacker News
https://thehackernews.com/2026/07/wordpress-wp2shell-exploitation-grows.html

