Lỗ hổng CVE-2026-63030: WordPress Core bị tấn công từ xa – Bạn đã cập nhật chưa?

Chuyện bắt đầu từ một phiên bảo trì

Tuần vừa rồi mình đang ngồi làm việc thì nhận được thông báo từ một anh bạn trong group WordPress. “Cập nhật ngay, WordPress core có lỗ hổng nghiêm trọng!”. Đọc xong mình giật mình luôn – lỗ hổng mang mã CVE-2026-63030 cho phép hacker tấn công từ xa (Remote Code Execution) mà không cần đăng nhập. Nghe đã thấy rùng mình rồi đúng không?

Lỗ hổng này được phát hiện và công bố bởi đội ngũ bảo mật FullHunt.io vào ngày 17/07/2026. Họ đặt tên cho nó là Wp2Shell – nghe cũng ám ảnh phết. Cơ mà cũng may là WordPress team đã nhanh chóng ra bản vá, nhưng vấn đề là bạn đã update chưa? Và nếu chưa thì còn bao nhiêu website ngoài kia đang “mở cửa” cho hacker?

CVE-2026-63030 nguy hiểm thế nào?

Nói dễ hiểu thì lỗ hổng này cho phép hacker có thể chạy mã độc từ xa trên website WordPress của bạn mà không cần bất kỳ thông tin đăng nhập nào. Pre-Authentication RCE – nghe đến từ “Pre-Auth” thôi là đủ biết mức độ nghiêm trọng rồi.

Thử tưởng tượng: một người lạ mặt nào đó ở đâu đó trên thế giới, chỉ cần biết địa chỉ website của bạn, là có thể: – Chèn mã độc vào website – Đánh cắp dữ liệu người dùng – Cài backdoor để quay lại bất cứ lúc nào – Thậm chí chiếm quyền kiểm soát toàn bộ hosting

Kinh khủng không? Mà đó là sự thật. Trên Hacker News, bài viết về lỗ hổng này đã thu hút hơn 20 điểm và nhiều bình luận chỉ trong ngày đầu tiên. Cộng đồng bảo mật thế giới đã lên tiếng cảnh báo.

Làm sao để biết website mình có bị ảnh hưởng?

Rất đơn giản. Bạn chỉ cần:

1. Kiểm tra phiên bản WordPress: Vào Dashboard > Updates (hoặc xem trong file wp-includes/version.php). Nếu bạn đang dùng phiên bản cũ hơn bản vá mới nhất, khả năng cao bạn đang gặp nguy hiểm.

2. Cập nhật NGAY LẬP TỨC: Đây không phải chuyện “để mai tính”. Lỗ hổng Pre-Auth RCE có thể bị khai thác hàng loạt bởi bot tự động. Chỉ cần vài giờ là hacker có thể quét toàn bộ internet tìm website dính lỗi.

3. Kiểm tra dấu hiệu bất thường: Nếu website bạn có file lạ trong thư mục, user admin không rõ nguồn gốc, hoặc nội dung bị thay đổi – rất có thể bạn đã bị khai thác.

Hướng dẫn cập nhật WordPress an toàn

Mình khuyên bạn nên làm theo các bước sau để đảm bảo an toàn:

Bước 1 – Sao lưu (Backup): Trước khi làm bất cứ điều gì, hãy backup đầy đủ cả files và database. Mình dùng plugin WP Time Capsule – có sẵn trên ChiaseHay luôn, backup tự động và staging cực kỳ tiện.

Bước 2 – Cập nhật WordPress: Vào Dashboard > Updates, click “Update Now”. Nếu không vào được admin, bạn có thể tải bản WordPress mới nhất từ wordpress.org và upload qua FTP (chỉ upload thư mục wp-admin và wp-includes, trừ thư mục wp-content).

Bước 3 – Cập nhật tất cả plugins và themes: Đừng chỉ update WordPress core không. Nhiều lỗ hổng khác cũng có thể bị khai thác kết hợp. Update hết tất cả.

Bước 4 – Xóa bỏ những gì không dùng: Plugin và theme không dùng tới thì xóa luôn. Mỗi thứ tồn tại trên website là một cánh cửa cho hacker.

Các biện pháp bảo vệ thêm

Ngoài việc cập nhật, mình recommend mấy việc sau để website bạn an toàn hơn:

  • Dùng Security Ninja – Plugin bảo mật đang dùng trên ChiaseHay, quét lỗ hổng và kiểm tra security liên tục.
  • Bật tự động cập nhật – Vào Dashboard > Updates > cài đặt auto-update cho các bản vá bảo mật.
  • Dùng mật khẩu mạnh – Chuyện cơ bản mà nhiều người vẫn lơ là.
  • Giới hạn số lần đăng nhập – Tránh brute force attack.
  • Bật xác thực 2 lớp (2FA) – Thêm một lớp bảo vệ cho tài khoản admin.

Tổng kết

CVE-2026-63030 là một lời nhắc nhở đau đớn rằng không có hệ thống nào là an toàn tuyệt đối. WordPress là nền tảng tuyệt vời, nhưng chính sự phổ biến của nó cũng là mục tiêu của hacker.

Câu chuyện của mình: có lần mình lười, không update một cái website cũ của khách. Kết quả là bị hack, mất hết dữ liệu. Từ đó mình rút ra bài học: update là chuyện sống còn. Đừng để mình phải hối hận như mình đã từng nhé anh em!

Còn bạn? Bạn đã update WordPress của mình chưa? Chia sẻ dưới comment cho mình biết với nha!

Nhiều Lượt xem

Giới thiệuLiên hệChính sách Biên tập