Cảnh Báo Khẩn Cấp: Lỗ Hổng wp2shell Tấn Công WordPress Core – Doanh Nghiệp Cần Hành Động Ngay
Lỗ hổng wp2shell (CVE-2026-63030 & CVE-2026-60137) cho phép hacker chiếm quyền điều khiển website WordPress mà không cần tài khoản. Hãy kiểm tra và vá lỗi ngay lập tức.
Nền tảng bị ảnh hưởng
Nguồn tham khảo
- WordPress 7.0.2 Release— WordPress.org
- CVE-2026-63030 Detail— NVD (National Vulnerability Database)
- CISA Adds Four Known Exploited Vulnerabilities to Catalog— CISA

Cộng đồng bảo mật toàn cầu tuần này đang rúng động trước một chiến dịch tấn công quy mô lớn nhắm trực tiếp vào nền tảng WordPress. Được đặt tên là "wp2shell", chuỗi lỗ hổng cực kỳ nghiêm trọng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần bất kỳ thông tin đăng nhập nào. Đây là một kịch bản ác mộng đối với các doanh nghiệp vận hành website trên nền tảng WordPress, bởi lỗ hổng nằm ở phần lõi (Core) của hệ thống chứ không phải ở các plugin bên thứ ba.
Tóm tắt dành cho lãnh đạo
- Lỗ hổng wp2shell là chuỗi khai thác cực kỳ nguy hiểm (điểm CVSS tối đa lên tới 9.8) ảnh hưởng trực tiếp đến WordPress Core, nghĩa là một website mặc định không cài đặt thêm plugin nào vẫn có nguy cơ bị tấn công.
- Kẻ tấn công ẩn danh có thể thực thi mã độc từ xa (RCE) và chiếm toàn quyền kiểm soát website cùng cơ sở dữ liệu mà không cần tài khoản quản trị (Pre-Auth).
- Đã ghi nhận các cuộc tấn công thực tế trên diện rộng; Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ (CISA) đã chính thức đưa các lỗ hổng này vào danh mục KEV (Known Exploited Vulnerabilities) vào ngày 21/07/2026.
- Mặc dù WordPress đã kích hoạt cập nhật tự động bắt buộc, doanh nghiệp cần chủ động kiểm tra thủ công vì nhiều hệ thống có thể đã chặn tính năng này hoặc đã bị xâm nhập trước khi bản vá được áp dụng.
Chuyện gì đang xảy ra?
Vào ngày 17/07/2026, các nhà nghiên cứu bảo mật tại Searchlight Cyber đã công bố thông tin về chuỗi lỗ hổng wp2shell. Đây là sự kết hợp của hai lỗ hổng bảo mật nghiêm trọng: CVE-2026-63030 (lỗi nhầm lẫn định tuyến trong REST API batch) và CVE-2026-60137 (lỗi SQL Injection trong lớp truy vấn WP_Query). Sự kết hợp này tạo ra một con đường trực tiếp để hacker xâm nhập sâu vào hệ thống. Các phiên bản bị ảnh hưởng bao gồm WordPress Core từ 6.9.0 đến 6.9.4 và từ 7.0.0 đến 7.0.1. Bản vá khẩn cấp đã được phát hành trong các phiên bản 7.0.2, 6.9.5 và 6.8.6.
Cách thức tấn công ở mức khái quát
Cuộc tấn công bắt đầu từ việc kẻ tấn công gửi một yêu cầu gộp (batch request) được thiết kế đặc biệt tới cổng REST API của WordPress (/wp-json/batch/v1). Do lỗi nhầm lẫn định tuyến, yêu cầu này vượt qua được các bước kiểm tra quyền truy cập thông thường. Tiếp theo, kẻ tấn công tận dụng lỗi SQL Injection trong tham số truy vấn dữ liệu để chèn các câu lệnh độc hại trực tiếp vào cơ sở dữ liệu. Từ đây, hacker có thể trích xuất mã băm mật khẩu của quản trị viên, tạo tài khoản quản trị giả mạo, hoặc tải lên các tệp tin độc hại (webshell) để thực thi mã lệnh tùy ý trên máy chủ web.
Vì sao đây là rủi ro kinh doanh lớn?
WordPress hiện đang vận hành khoảng 43% số lượng website trên toàn thế giới, từ các trang giới thiệu doanh nghiệp nhỏ đến các cổng thông tin lớn và trang thương mại điện tử. Việc lỗ hổng nằm ở phần lõi (Core) đồng nghĩa với việc mọi website chạy phiên bản lỗi đều nằm trong tầm ngắm của hacker. Tác động kinh doanh của một cuộc tấn công thành công là vô cùng nặng nề: website bị sập (downtime), rò rỉ dữ liệu khách hàng và thông tin giao dịch, thương hiệu bị hủy hoại uy tín, và website bị Google phạt do chèn mã độc SEO (SEO poisoning). Hơn nữa, việc bản vá được công bố vào chiều Thứ Sáu đã tạo ra một khoảng trống bảo mật cuối tuần, giúp hacker nhanh chóng phát triển các công cụ khai thác tự động trước khi các đội ngũ IT của doanh nghiệp kịp phản ứng.
Doanh nghiệp nên làm gì trong 24–72 giờ tới?
- Kiểm tra ngay phiên bản WordPress hiện tại của tất cả các website doanh nghiệp đang vận hành. Đảm bảo hệ thống đã được cập nhật lên phiên bản 7.0.2, 6.9.5 hoặc 6.8.6 trở lên.
- Không chủ quan với tính năng tự động cập nhật. Nhiều hạ tầng máy chủ hoặc cấu hình bảo mật nội bộ có thể đã vô tình chặn tiến trình này, khiến website vẫn ở trạng thái dễ bị tổn thương.
- Rà soát lịch sử truy cập (web server access logs) để tìm kiếm các dấu hiệu bất thường liên quan đến đường dẫn REST API batch (/wp-json/batch/v1 hoặc /?rest_route=/batch/v1).
- Kiểm tra danh sách tài khoản quản trị viên (Administrator) trong cơ sở dữ liệu để phát hiện các tài khoản lạ được tạo mới từ ngày 17/07/2026.
- Kích hoạt hoặc cập nhật các luật bảo vệ trên Tường lửa ứng dụng Web (WAF) như Cloudflare, Akamai để chặn các hành vi khai thác wp2shell trong khi chờ cập nhật hệ thống.
Bài học dài hạn cho bảo mật CMS và hạ tầng số
Sự kiện wp2shell là lời cảnh tỉnh sắc bén về việc quản trị bảo mật chủ động. Doanh nghiệp không thể chỉ dựa vào các giải pháp vá lỗi tự động của nhà cung cấp. Một chiến lược bảo mật dài hạn cần bao gồm quy trình giám sát liên tục (continuous monitoring), sao lưu dữ liệu tự động hàng ngày (automated backups) được lưu trữ độc lập, và thiết lập hệ thống tường lửa WAF mạnh mẽ để giảm thiểu thiệt hại ngay cả khi chưa kịp vá lỗi. Quan trọng hơn, các doanh nghiệp cần có một đối tác công nghệ đáng tin cậy để quản lý vận hành và ứng phó sự cố kịp thời.
Hanoi Byte có thể hỗ trợ như thế nào?
Nếu doanh nghiệp của bạn đang vận hành website WordPress, hệ thống CMS tùy chỉnh hoặc hạ tầng cloud nhưng chưa có quy trình kiểm tra bảo mật và vá lỗi định kỳ, Hanoi Byte có thể đồng hành trong việc đánh giá hiện trạng, đề xuất lộ trình cải thiện và triển khai giải pháp phù hợp. Chúng tôi cung cấp dịch vụ tư vấn chiến lược số, tối ưu hóa hạ tầng cloud và xây dựng quy trình vận hành an toàn, giúp doanh nghiệp an tâm tập trung vào hoạt động kinh doanh cốt lõi. Liên hệ Hanoi Byte ngay hôm nay để bắt đầu một buổi trao đổi về bảo mật và chuyển đổi số cho doanh nghiệp của bạn.