WordPress tung 7.1.2 vá lỗ hổng bảo mật nghiêm trọng

WordPress vừa phát hành bản cập nhật 7.1.2 nhằm vá lỗ hổng bảo mật nghiêm trọng trong nhân hệ thống.

Đêm ngày 22/09/2026 vừa qua, đội ngũ phát triển WordPress đã tung ra bản cập nhật 7.1.2 nhằm khắc phục lỗi bảo mật trong nhân hệ thống. Lỗ hổng cho phép kẻ tấn công không cần tài khoản vẫn có thể ép website tải một tệp PHP nằm ngoài thư mục giao diện, từ đó có thể dẫn tới việc thực thi mã tuỳ ý trên một số máy chủ.

Lỗ hổng bảo mật này được gán mã định danh CVE-2026-87902 với điểm đánh giá độ nghiêm trọng CVSS (Common Vulnerability Scoring System) lên tới 9,2. Toàn bộ các phiên bản WordPress từ 4.7.0 đến 7.1.1 đều nằm trong diện ảnh hưởng. Ngay cả những trang web vừa hoàn tất cập nhật lên phiên bản 7.1.1 mới phát hành vẫn phải nâng cấp tiếp, do đây là lỗi hoàn toàn tách biệt.

WordPress tung 7.1.2 vá lỗ hổng bảo mật nghiêm trọng

Đội ngũ phát triển WordPress đã đồng loạt đưa bản cập nhật bảo mật này về mọi nhánh phần mềm còn hỗ trợ, kéo dài tới phiên bản bản 4.7.37. Tuỳ vào nhánh đang vận hành, người dùng cần cập nhật lên các phiên bản tương ứng: nhánh 7.1.x lên 7.1.2, 7.0.x lên 7.0.6, 6.9.x lên 6.9.9, 6.8.x lên 6.8.10, 6.7.x lên 6.7.9 và 6.6.x lên 6.6.9.

Những website bật sẵn chế độ cập nhật tự động dưới nền sẽ được nâng cấp trực tiếp. Với các website không bật chế độ cập nhật tự động, các quản trị viên có thể thao tác thủ công thông qua menu Cập nhật tại trang quản trị hoặc tải gói cài đặt từ WordPress.org. Phía WordPress khẳng định cập nhật là cách duy nhất để xử lí triệt để sự cố.

Về mặt kĩ thuật, một hacker không cần đăng nhập có thể lợi dụng lỗ hổng bảo mật này của WordPress thông qua cách tìm page template để khiến nó đọc một file .php nằm ở vị trí mà bình thường nó không nên đọc. Nếu máy chủ đáp ứng thêm một số điều kiện, hacker có thể biến việc “đọc file PHP” thành thực thi mã PHP, từ đó có khả năng chiếm quyền điều khiển website/server.

Dù vậy, cuộc tấn công chỉ thành công nếu website đáp ứng đồng thời các điều kiện sau.
– Theme đang sử dụng có thư mục bắt đầu bằng page- ở cấp cao nhất.
– Server có một file .php mà web server có thể đọc và hacker có thể lợi dụng làm file trung gian.
– Server có cấu hình PHP đặc biệt, ví dụ register_argc_argv = on, có thể khiến pearcmd.php trở thành phương tiện chuyển tiếp từ LFI sang RCE.

Theo phân tích từ công ty bảo mật Patchstack, mức độ nguy cơ còn phụ thuộc vào thiết lập register_argc_argv của PHP. Tính năng này được tắt mặc định trên PHP 8.5 nhưng lại bật sẵn ở các phiên bản cũ hơn.

Chuyên gia bảo mật Robert Ressl là người phát hiện và báo cáo lỗ hổng qua chương trình HackerOne từ hồi tháng Bảy. Ressl cho biết các quản trị viên chưa thể cập nhật ngay có thể giảm bớt nguy cơ bằng cách tắt thiết lập register_argc_argv cho các yêu cầu web và gỡ bỏ những thành phần PEAR không sử dụng.

Tính đến ngày 22/09/2026, chưa có báo cáo nào ghi nhận lỗ hổng bị khai thác trong thực tế và danh mục sự cố bị khai thác đã biết của CISA (Mỹ) cũng chưa ghi nhận trường hợp này.

Thêm hanthienhai.com vào danh sách nguồn ưu tiên trên Google

Theo dõi
Thông báo của
guest
0 Comments
Cũ nhất
Mới nhất Được bỏ phiếu nhiều nhất