Bỏ qua đến nội dung chính
Về trang chủ
Tech 5 phút đọc

Hàng triệu website WordPress đối mặt nguy cơ bị hacker kiểm soát từ xa 🛡️

Các lỗ hổng bảo mật nghiêm trọng vừa được vá trên WordPress đang bị hacker khai thác tích cực, đe dọa hàng chục triệu website chưa kịp cập nhật.

Tier 1 · nguồn 83% độ tin cậy Auto-priority
Nguồn gốc techcrunch.com

Theo báo cáo từ nhiều công ty an ninh mạng vào ngày 20 tháng 7 năm 2026, tin tặc đang tích cực khai thác hai lỗ hổng bảo mật nghiêm trọng trên nền tảng WordPress nhằm chiếm quyền điều khiển các trang web chưa kịp cập nhật. Sự cố này diễn ra ngay sau khi WordPress phát hành bản sửa lỗi khẩn cấp, buộc các chuyên gia phải lên tiếng cảnh báo cộng đồng quản trị web toàn cầu cần hành động ngay lập tức. Với quy mô chiếm gần một nửa số website trên Internet, bất kỳ lỗ hổng lớn nào của WordPress cũng có khả năng gây ra phản ứng dây chuyền trên diện rộng.

Diễn biến chi tiết

Tuần trước, tổ chức WordPress đã chính thức phát hành phiên bản 7.0.2 nhằm khắc phục hai lỗi bảo mật nghiêm trọng, đồng thời khuyến cáo người dùng cập nhật hệ thống ngay lập tức. Nhận thấy mức độ nguy hiểm của vấn đề, nhà phát triển thậm chí đã kích hoạt cơ chế bắt buộc tự động cập nhật đối với các hệ thống đủ điều kiện. Tuy nhiên, theo các hãng bảo mật danh tiếng như Patchstack, Hexastrike và WatchTowr, tin tặc đã nhanh chân hơn khi bắt đầu tiến hành các chiến dịch khai thác trực tiếp trong thực tế nhắm vào những trang web chưa nâng cấp.

Hiện tại, các phiên bản WordPress được xác định nằm trong vùng nguy hiểm bao gồm từ bản 6.9.0 đến 6.9.4, và từ bản 7.0.0 đến 7.0.1. Số liệu thống kê chính thức của WordPress cho thấy có hơn 400 triệu trang web đang vận hành trên các phiên bản dính lỗi này, dù con số thực tế có thể thấp hơn do một lượng lớn website đã được vá tự động. Chuyên gia tư vấn an ninh mạng Daniel Card đã tiến hành khảo sát ngẫu nhiên trên một mẫu gồm khoảng 4.200 website WordPress và ước tính rằng có ít nhất 15% trong số đó vẫn còn sơ hở. Nếu áp dụng tỷ lệ này trên toàn bộ không gian mạng, số lượng website có nguy cơ bị tấn công vẫn lên tới khoảng 90 triệu trang.

Phân tích kỹ thuật & Công nghệ

Đi sâu vào khía cạnh kỹ thuật, một trong hai lỗ hổng nguy hiểm nhất được phát hiện và báo cáo bởi chuyên gia Adam Kues thuộc công ty an ninh mạng Searchlight Cyber. Lỗ hổng này được đặt tên mã là "WP2Shell", nhắm vào cơ chế xác thực và quản lý tập tin của hệ thống cốt lõi. Khi kết hợp WP2Shell với lỗ hổng thứ hai còn lại, kẻ tấn công có thể dễ dàng vượt qua các bước bảo mật thông thường để thực thi mã độc từ xa.

Quá trình khai thác này cho phép tin tặc giành toàn quyền kiểm soát máy chủ web (RCE - Remote Code Execution) mà không cần thông tin đăng nhập của quản trị viên. Từ đó, chúng có thể cài đặt các phần mềm gián điệp, đánh cắp cơ sở dữ liệu người dùng hoặc biến website nạn nhân thành công cụ phát tán mã độc mã hóa dữ liệu. Sự kết hợp tinh vi giữa hai lỗi này biến đây trở thành một trong những chuỗi khai thác nguy hiểm nhất đối với mã nguồn mở WordPress trong vài năm trở lại đây.

Ý kiến chuyên gia & Nhận định

Giới phân tích an ninh mạng đánh giá cao phản ứng nhanh nhạy của đội ngũ phát triển WordPress khi triển khai tính năng cập nhật cưỡng bức đối với các máy chủ tương thích. Chuyên gia Daniel Card nhận định rằng các biện pháp phòng vệ chủ động, bao gồm cả việc Cloudflare nhanh chóng triển khai các quy tắc chặn lọc lưu lượng tấn công ở tầng mạng, đã giúp hạn chế đáng kể số lượng website bị hack thực tế. Dẫu vậy, các chuyên gia từ Patchstack cũng cảnh báo rằng các tường lửa ứng dụng web (WAF) chỉ là giải pháp tình thế, không thể thay thế hoàn toàn cho việc vá lỗi tận gốc ở cấp độ mã nguồn hệ thống.

Tác động & Tương lai

Sự cố lần này một lần nữa gióng lên hồi chuông cảnh báo về tính an toàn của các hệ thống quản trị nội dung (CMS) mã nguồn mở vốn đang nâng đỡ phần lớn Internet toàn cầu. Đối với các doanh nghiệp và cá nhân vận hành website tại Việt Nam, việc chủ động kiểm tra phiên bản WordPress và thiết lập các lớp bảo mật bổ sung như WAF hay xác thực hai lớp là nhiệm vụ bắt buộc để bảo vệ tài sản số. Trong tương lai, các cuộc tấn công tự động hóa sử dụng AI dự kiến sẽ rút ngắn hơn nữa khoảng thời gian từ khi bản vá được công bố cho đến khi các chiến dịch khai thác thực tế bắt đầu nổ ra.