-
09/04/2020
-
141
-
2.036 bài viết
Hơn 500 triệu website WordPress được cảnh báo về chuỗi khai thác WP2Shell
Một chuỗi khai thác mới mang tên WP2Shell đang khiến cộng đồng WordPress khẩn trương triển khai bản vá sau khi các mã khai thác công khai xuất hiện và những dấu hiệu tấn công ngoài thực tế được ghi nhận. Đáng chú ý, sự cố lần này không bắt nguồn từ plugin hay theme bên thứ ba mà nằm trực tiếp trong WordPress Core, nền tảng đang được hơn 500 triệu website trên toàn cầu sử dụng. Khi bị khai thác thành công, WP2Shell có thể cho phép kẻ tấn công chiếm quyền website mà không cần tài khoản đăng nhập.
Hai lỗ hổng riêng lẻ tạo thành một chuỗi khai thác hoàn chỉnh
WP2Shell được hình thành từ hai lỗ hổng bảo mật độc lập gồm CVE-2026-63030 và CVE-2026-60137. Việc kết hợp hai lỗ hổng này tạo ra một chuỗi khai thác hoàn chỉnh, cho phép kẻ tấn công thực thi mã trên máy chủ WordPress mà không cần xác thực.
Lỗ hổng đầu tiên tạo nên WP2Shell là CVE-2026-63030, lỗi nhầm lẫn định tuyến (Route Confusion) trong cơ chế REST API Batch được giới thiệu từ WordPress 6.9. Tính năng này cho phép nhiều yêu cầu API được đóng gói và xử lý trong cùng một request thông qua endpoint /wp-json/batch/v1, giúp giảm số lượng kết nối và tối ưu hiệu suất xử lý. Tuy nhiên, quá trình xử lý các yêu cầu bên trong Batch API tồn tại sai sót khiến hệ thống có thể nhầm lẫn ngữ cảnh giữa các route khác nhau. Điều này cho phép kẻ tấn công gửi các yêu cầu được thiết kế đặc biệt tới những thành phần nội bộ vốn không thể truy cập trực tiếp từ bên ngoài.
Lỗ hổng còn lại là CVE-2026-60137, lỗi chèn lệnh SQL (SQL Injection) trong tham số author__not_in của WP_Query, thành phần chịu trách nhiệm xây dựng và thực thi nhiều truy vấn dữ liệu trong WordPress. Lỗ hổng ảnh hưởng đến các phiên bản WordPress từ nhánh 6.8 trở lên. Các phân tích ban đầu cho thấy CVE-2026-60137 khi tồn tại độc lập chỉ có thể bị khai thác trong những điều kiện tương đối hạn chế. Đây cũng là lý do các phiên bản WordPress 6.8.x dù bị ảnh hưởng bởi lỗi SQL Injection nhưng không chịu tác động của toàn bộ chuỗi khai thác WP2Shell.
CVE-2026-63030 là mắt xích giúp kẻ tấn công tiếp cận các thành phần nội bộ của WordPress, trong khi CVE-2026-60137 cung cấp khả năng thao túng cơ sở dữ liệu thông qua lỗi SQL Injection. Việc kết hợp hai lỗ hổng đã tạo nên chuỗi khai thác WP2Shell, biến một lỗi SQL Injection có khả năng khai thác hạn chế thành một đường tấn công hoàn chỉnh nhắm vào WordPress Core
Khi bị khai thác thành công, kẻ tấn công có thể chiếm quyền quản trị website, triển khai webshell hoặc cài đặt plugin độc hại nhằm duy trì quyền truy cập. Trong một số trường hợp, hệ thống bị xâm nhập còn có thể trở thành điểm trung chuyển cho các hoạt động tấn công tiếp theo.
Lỗ hổng đầu tiên tạo nên WP2Shell là CVE-2026-63030, lỗi nhầm lẫn định tuyến (Route Confusion) trong cơ chế REST API Batch được giới thiệu từ WordPress 6.9. Tính năng này cho phép nhiều yêu cầu API được đóng gói và xử lý trong cùng một request thông qua endpoint /wp-json/batch/v1, giúp giảm số lượng kết nối và tối ưu hiệu suất xử lý. Tuy nhiên, quá trình xử lý các yêu cầu bên trong Batch API tồn tại sai sót khiến hệ thống có thể nhầm lẫn ngữ cảnh giữa các route khác nhau. Điều này cho phép kẻ tấn công gửi các yêu cầu được thiết kế đặc biệt tới những thành phần nội bộ vốn không thể truy cập trực tiếp từ bên ngoài.
Lỗ hổng còn lại là CVE-2026-60137, lỗi chèn lệnh SQL (SQL Injection) trong tham số author__not_in của WP_Query, thành phần chịu trách nhiệm xây dựng và thực thi nhiều truy vấn dữ liệu trong WordPress. Lỗ hổng ảnh hưởng đến các phiên bản WordPress từ nhánh 6.8 trở lên. Các phân tích ban đầu cho thấy CVE-2026-60137 khi tồn tại độc lập chỉ có thể bị khai thác trong những điều kiện tương đối hạn chế. Đây cũng là lý do các phiên bản WordPress 6.8.x dù bị ảnh hưởng bởi lỗi SQL Injection nhưng không chịu tác động của toàn bộ chuỗi khai thác WP2Shell.
CVE-2026-63030 là mắt xích giúp kẻ tấn công tiếp cận các thành phần nội bộ của WordPress, trong khi CVE-2026-60137 cung cấp khả năng thao túng cơ sở dữ liệu thông qua lỗi SQL Injection. Việc kết hợp hai lỗ hổng đã tạo nên chuỗi khai thác WP2Shell, biến một lỗi SQL Injection có khả năng khai thác hạn chế thành một đường tấn công hoàn chỉnh nhắm vào WordPress Core
Khi bị khai thác thành công, kẻ tấn công có thể chiếm quyền quản trị website, triển khai webshell hoặc cài đặt plugin độc hại nhằm duy trì quyền truy cập. Trong một số trường hợp, hệ thống bị xâm nhập còn có thể trở thành điểm trung chuyển cho các hoạt động tấn công tiếp theo.
Các phiên bản WordPress bị ảnh hưởng
WordPress xác nhận chuỗi khai thác hoàn chỉnh ảnh hưởng tới:
- WordPress 6.9.0 đến 6.9.4
- WordPress 7.0.0 đến 7.0.1
Đối với nhánh 6.8.x, các hệ thống chỉ bị ảnh hưởng bởi lỗ hổng SQL Injection CVE-2026-60137 do lỗi REST API Batch Route Confusion chưa xuất hiện trong phiên bản này.WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
PoC xuất hiện công khai, nguy cơ khai thác gia tăng
Nguy cơ từ WP2Shell gia tăng đáng kể sau khi nhiều mã khai thác mẫu (PoC) được công khai trên GitHub chỉ vài giờ sau khi thông tin về lỗ hổng được tiết lộ. Sự xuất hiện của các PoC làm giảm đáng kể rào cản kỹ thuật đối với các cuộc tấn công, đồng thời khiến các website chưa cập nhật bản vá đối mặt với nguy cơ bị nhắm mục tiêu cao hơn.
watchTowr và một số tổ chức nghiên cứu bảo mật cho biết đã bắt đầu ghi nhận những dấu hiệu khai thác ngoài thực tế. Điều này cho thấy WP2Shell không còn là rủi ro mang tính lý thuyết mà đã bước sang giai đoạn có thể bị lợi dụng trong các cuộc tấn công thực tế.
Trước mức độ nghiêm trọng của sự cố, WordPress đã kích hoạt cơ chế cập nhật tự động bắt buộc đối với các website đang sử dụng phiên bản bị ảnh hưởng. Đây là biện pháp hiếm khi được áp dụng và thường chỉ xuất hiện trong các trường hợp có nguy cơ bị khai thác trên diện rộng.
Các chuyên gia khuyến nghị quản trị viên cần ưu tiên nâng cấp lên WordPress 6.9.5 hoặc 7.0.2 trong thời gian sớm nhất. Trong trường hợp chưa thể cập nhật, có thể tạm thời chặn endpoint /wp-json/batch/v1 hoặc hạn chế truy cập ẩn danh tới REST API, tuy nhiên đây chỉ là biện pháp giảm thiểu tạm thời và không thể thay thế việc vá lỗi.
watchTowr và một số tổ chức nghiên cứu bảo mật cho biết đã bắt đầu ghi nhận những dấu hiệu khai thác ngoài thực tế. Điều này cho thấy WP2Shell không còn là rủi ro mang tính lý thuyết mà đã bước sang giai đoạn có thể bị lợi dụng trong các cuộc tấn công thực tế.
Trước mức độ nghiêm trọng của sự cố, WordPress đã kích hoạt cơ chế cập nhật tự động bắt buộc đối với các website đang sử dụng phiên bản bị ảnh hưởng. Đây là biện pháp hiếm khi được áp dụng và thường chỉ xuất hiện trong các trường hợp có nguy cơ bị khai thác trên diện rộng.
Các chuyên gia khuyến nghị quản trị viên cần ưu tiên nâng cấp lên WordPress 6.9.5 hoặc 7.0.2 trong thời gian sớm nhất. Trong trường hợp chưa thể cập nhật, có thể tạm thời chặn endpoint /wp-json/batch/v1 hoặc hạn chế truy cập ẩn danh tới REST API, tuy nhiên đây chỉ là biện pháp giảm thiểu tạm thời và không thể thay thế việc vá lỗi.