90% lỗ hổng WordPress đến từ plugin: Lịch kiểm tra bảo mật 15 phút mỗi tuần

90% lỗ hổng WordPress đến từ plugin: Lịch kiểm tra bảo mật 15 phút mỗi tuần

Sáng nay mình suýt bị hack – lại một lần nữa

Sáng nay mở email lên thấy Google Search Console gửi cảnh báo: “Phát hiện vấn đề bảo mật trên website của bạn”. Tim đập thình thịch. Mở ra xem thì thấy một file lạ được tạo trong thư mục uploads. Kiểm tra logs thì phát hiện: một plugin cũ mình để quên không update đã bị khai thác.

Đây là lần thứ 3 trong 2 năm mình gặp tình huống tương tự. Và lần nào cũng cùng một lý do: plugin lỗi thời. Không phải WordPress core. Không phải hosting. Mà chính là mấy cái plugin mình cài xong rồi quên luôn.

Con số biết nói: 90% lỗ hổng WordPress đến từ plugin

Theo thống kê từ các báo cáo bảo mật, hơn 90% lỗ hổng bảo mật WordPress đến từ plugin và theme, không phải từ WordPress core. Đầu tháng 7 vừa rồi, CVE-2026-63030 (Wp2Shell) là lỗ hổng core hiếm hoi, nhưng phần lớn các cuộc tấn công hàng ngày đều nhắm vào plugin.

Một website WordPress trung bình có 15-20 plugin. Mỗi plugin là một cánh cửa. Nếu 1 trong 20 cánh cửa đó không khóa, hacker có thể vào nhà bạn bất cứ lúc nào.

Các plugin thường xuyên bị tấn công nhất

Qua theo dõi các báo cáo bảo mật trên GitHub, Hacker News, và các diễn đàn WordPress, mình thấy những nhóm plugin sau thường xuyên bị nhắm đến:

  • Form builder plugins (Contact Form 7, WPForms, Gravity Forms) – vì chúng xử lý input từ người dùng, dễ bị XSS và SQL injection
  • File upload plugins – cho phép upload file mà không kiểm tra kỹ, hacker upload shell PHP
  • Page builders (Elementor, WPBakery, Bricks) – codebase lớn, phức tạp, nhiều lỗ hổng tiềm ẩn
  • Caching plugins – tưởng vô hại nhưng cấu hình sai có thể expose dữ liệu nhạy cảm
  • SEO plugins – hay bị khai thác qua tính năng redirect và sitemap

Quy trình kiểm tra bảo mật định kỳ

Sau 3 lần suýt chết, mình đã lập ra quy trình kiểm tra bảo mật hàng tuần. Chỉ mất 15 phút mỗi tuần nhưng cứu mình khỏi rất nhiều rắc rối:

Thứ 2 hàng tuần – Audit plugins:

  1. Vào Dashboard > Plugins > kiểm tra plugin nào cần update
  2. Xóa plugin nào không dùng đến (kể cả đang tắt)
  3. Kiểm tra số lượng plugin – nếu trên 20, cân nhắc gộp chức năng hoặc thay thế bằng custom code

Thứ 6 hàng tuần – Scan bảo mật:

  1. Chạy Security Ninja scan toàn bộ website
  2. Kiểm tra file integrity – xem có file lạ trong thư mục không
  3. Review danh sách user admin – xóa user không cần thiết

Đầu tháng – Backup + test restore:

  1. Tạo bản backup đầy đủ (files + database)
  2. Thử restore trên môi trường staging
  3. Cập nhật danh sách whitelist IP cho admin area nếu cần

Dấu hiệu website đã bị xâm nhập

Không phải lúc nào hacker cũng deface website của bạn một cách rõ ràng. Đôi khi chúng chỉ âm thầm cài backdoor, chèn link spam, hoặc đào crypto. Đây là những dấu hiệu bạn cần chú ý:

  • Website tự nhiên chậm hẳn mà không rõ lý do
  • Xuất hiện file lạ trong thư mục (đặc biệt là wp-content/uploads/ và thư mục gốc)
  • Có user admin mới mà bạn không tạo
  • Google Search Console báo “vấn đề bảo mật”
  • Traffic đột ngột tăng vọt từ các nguồn lạ
  • Website redirect sang trang khác

Kế hoạch khẩn cấp khi bị hack

Nếu không may website bị hack (hy vọng là không), đây là các bước xử lý:

1. Đưa website về chế độ bảo trì – không cho khách truy cập vào lúc này. Dùng plugin hoặc thêm dòng $wp_maintenance_mode = true; vào wp-config.php.

2. Đổi tất cả mật khẩu – hosting, database, WordPress admin, FTP, email. Tất cả. Ngay lập tức.

3. Restore từ backup sạch – đây là lý do bạn cần backup định kỳ. WP Time Capsule là lựa chọn tốt cho việc này.

4. Cập nhật tất cả – WordPress core, plugins, themes lên phiên bản mới nhất.

5. Quét malware toàn diện – Security Ninja hoặc Wordfence để đảm bảo không còn mã độc sót lại.

Tổng kết

Bảo mật WordPress không phải là việc làm một lần rồi thôi. Nó là một quá trình liên tục. Như đánh răng hàng ngày vậy – không ai đánh răng một lần rồi mong không bị sâu răng cả đời.

15 phút mỗi tuần cho bảo mật sẽ tiết kiệm cho bạn hàng chục giờ khắc phục sự cố sau này. Tin mình đi – mình đã học được bài học này một cách đau đớn rồi.

Bạn kiểm tra plugin WordPress bao lâu một lần? Chia sẻ thói quen của bạn dưới comment nhé!

Nhiều Lượt xem

Giới thiệuLiên hệChính sách Biên tập