Lỗ hổng bảo mật WordPress Plugin đang bị AI khai thác – Làm sao để bảo vệ website?

Tuần trước, tôi đang ngồi check log website WordPress của một người bạn thì phát hiện một điều khiến tôi giật mình. IP lạ liên tục gửi request đến một file plugin mà tôi biết chắc đã có bản vá bảo mật từ tháng trước. May là bạn tôi đã update kịp thời, nhưng câu chuyện này khiến tôi nhận ra: WordPress Plugin đang trở thành miếng mồi ngon cho hacker, đặc biệt là khi AI đang giúp chúng phát hiện lỗ hổng nhanh hơn bao giờ hết.

Plugin WordPress – Cơn ác mộng bảo mật năm 2026

Mới đây, một bài viết trên Hacker News đã gây sốc với tiêu đề “Tôi tìm ra lỗ hổng RCE WordPress chỉ với 25 đô la và GPT-5.6”. Bài viết thu hút hơn 400 điểm và gần 230 bình luận, chứng minh rằng AI đang thay đổi cuộc chơi bảo mật WordPress một cách chóng mặt.

Một người dùng Reddit chia sẻ: “Với LLM, việc tìm ra lỗ hổng trong plugin đã trở nên cực kỳ dễ dàng. Tác giả plugin cần nhận ra điều này” – nhận được 115 upvote. Một người khác nhận xét: “AI là nguyên nhân khiến rất nhiều lỗ hổng mới bị khai thác.”

Tại sao plugin WordPress dễ bị tấn công?

Qua nhiều năm làm việc với WordPress, tôi nhận thấy 3 nguyên nhân chính:

  • Số lượng plugin khổng lồ, chất lượng không đồng đều – Kho plugin có hơn 60.000 plugin miễn phí.
  • Plugin cũ không được bảo trì – Hàng ngàn plugin bị bỏ rơi nhưng vẫn còn người dùng.
  • AI giúp hacker tìm lỗ hổng nhanh hơn – AI có thể quét code và phát hiện lỗ hổng chỉ trong vài phút.

Dấu hiệu nhận biết website đã bị khai thác

  • Website chậm bất thường – Plugin độc chạy ngầm tiêu tốn tài nguyên.
  • Xuất hiện file lạ – Kiểm tra wp-content/plugins và wp-content/uploads.
  • User lạ được tạo – Hacker thường tạo tài khoản admin ẩn.
  • Google cảnh báo – “This site may be hacked”.
  • Redirect lạ – Người dùng bị chuyển hướng đến trang khác.

Các bước bảo vệ website

1. Cập nhật plugin thường xuyên

Bật tự động cập nhật cho plugin quan trọng. Tôi có thói quen check bản cập nhật mỗi sáng thứ Hai – thói quen này đã cứu tôi không ít lần.

2. Xoá plugin không dùng

Mỗi plugin không dùng là một cánh cửa mở cho hacker. Tôi từng thấy một website bị hack vì plugin test đã deactivate từ 2 năm trước.

3. Chọn plugin từ nguồn đáng tin cậy

Kiểm tra lịch sử cập nhật, số lượng người dùng và đánh giá trước khi cài.

4. Sử dụng plugin bảo mật

Website này dùng Security Ninja – giúp quét lỗ hổng, kiểm tra file integrity. Ngoài ra còn Wordfence, Sucuri, iThemes Security.

5. Giới hạn quyền truy cập file

Thiết lập permission wp-content (755) và file (644). Chặn thực thi PHP trong uploads bằng .htaccess.

Kết luận

Bảo mật WordPress không phải là đích đến mà là một hành trình. Hãy chủ động bảo vệ website bằng những bước cơ bản trên. Như một người dùng Reddit đã nói: “Hãy nhận ra rằng bạn và tác giả plugin có chung kẻ thù – chúng ta ở cùng một phe.”

Nên xem nữa

View all

Nhiều Lượt xem

Giới thiệuLiên hệChính sách Biên tập