Mã độc trên WordPress là những đoạn mã được cài lén vào website để trục lợi: chèn link rác, chuyển hướng khách sang trang lừa đảo, đánh cắp dữ liệu hay đào tiền ảo. Biết web mình có thể dính loại nào giúp bạn dò đúng chỗ và xử lý đúng cách, thay vì dọn mò.
Vì sao WordPress hay bị nhắm tới
Theo báo cáo giữa năm 2024 của Sucuri, trong các website dùng hệ quản trị nội dung (CMS) bị nhiễm mã độc thì khoảng 96,2% chạy WordPress — dù WordPress chỉ chiếm chừng 65% thị phần. Con số lệch này dễ bị hiểu nhầm là “WordPress kém an toàn”. Thực tế nguyên nhân là độ phổ biến (đông web nhất thì thành mục tiêu lớn nhất) và hệ sinh thái plugin/theme của bên thứ ba — nơi phần lớn lỗ hổng nằm, chứ không phải ở lõi WordPress.
Hiểu đúng điều này quan trọng: giữ web an toàn không phải là “bỏ WordPress”, mà là quản lý cẩn thận những gì bạn cài thêm và cập nhật đều đặn.
Mã độc website khác gì virus trên máy tính
Nhiều người hình dung mã độc website giống virus trên máy tính cá nhân, nhưng hai thứ khác nhau căn bản. Virus máy tính lây vào thiết bị của bạn; còn mã độc website nằm trên máy chủ (server) chứa web và nhắm vào khách truy cập cùng thứ hạng tìm kiếm của bạn. Vì thế phần mềm diệt virus trên máy tính không phát hiện được mã độc website, và ngược lại. Cũng vì nằm trên máy chủ, một khi web nhiễm thì gần như mọi khách ghé qua đều có thể bị ảnh hưởng — đó là lý do Google và nhà cung cấp hosting xử lý rất gắt, có khi khoá luôn tài khoản của bạn.
Các loại mã độc phổ biến
Mã độc nên được phân theo mục đích của kẻ tấn công, vì cách dọn mỗi loại một khác:
- SEO spam (chèn nội dung rác). Loại phổ biến nhất — có mặt ở khoảng 42% website nhiễm (Sucuri 2023). Mã chèn hàng loạt link hoặc trang về thuốc, cờ bạc, hàng giả để lợi dụng thứ hạng của bạn. Một biến thể nổi tiếng là “Japanese keyword hack” — nhồi tiêu đề tiếng Nhật vào kết quả Google của web bạn.
- Backdoor (cửa hậu). Có ở gần 49% web nhiễm. Bản thân nó không phá hoại, nhưng để hacker quay lại sau khi bạn tưởng đã dọn xong — đây là lý do số một khiến web “sạch rồi lại dính”.
- Chuyển hướng độc (malicious redirect). Đẩy khách sang trang lừa đảo, cờ bạc. Thường lọc thông minh: chỉ giở trò với khách đến từ Google hoặc trên điện thoại, còn bạn gõ thẳng tên miền thì vẫn thấy bình thường.
- Đào tiền ảo lén (cryptominer). Chiếm CPU máy chủ hoặc máy khách để đào coin, khiến web ì ạch và nhà cung cấp hosting cảnh báo quá tải.
- Đánh cắp thẻ thanh toán (skimmer). Chèn mã JavaScript vào trang thanh toán để ăn cắp số thẻ — cực nguy hiểm với website bán hàng.
- Trang lừa đăng nhập (phishing). Dựng trang giả mạo ngân hàng/email ngay trong thư mục web bạn, thường giấu trong
wp-content/uploads/. - Thay đổi giao diện (defacement). Thay trang chủ bằng thông điệp của hacker — lộ liễu nên ít gặp hơn, nhưng gây mất uy tín tức thì.
Để dễ tra nhanh, đây là bảng tóm tắt bảy loại trên:
| Loại mã độc | Nhận ra nhờ | Nguy hiểm nhất với |
|---|---|---|
| SEO spam | Kết quả Google hiện tiêu đề rác, trang lạ | Web nội dung, dịch vụ |
| Cửa hậu (backdoor) | Web dọn xong vẫn dính lại | Mọi loại web |
| Chuyển hướng độc | Khách bị đẩy sang trang cờ bạc/lạ | Mọi loại web |
| Đào tiền ảo | Web ì, hosting báo CPU quá tải | Web đông truy cập |
| Đánh cắp thẻ (skimmer) | Mã lạ chèn ở trang thanh toán | Web bán hàng |
| Trang lừa đăng nhập | File/thư mục lạ trong uploads | Uy tín thương hiệu |
| Thay giao diện (deface) | Trang chủ bị đổi lộ liễu | Mọi loại web |

Mã độc vào web bằng đường nào
Phần lớn không phải do lõi WordPress, mà qua:
- Plugin/theme lỗi thời hoặc lậu. Khoảng 14% web nhiễm có thành phần đã cũ lúc bị dọn. Theme/plugin “null” (bẻ khoá) gần như luôn kèm cửa hậu.
- Mật khẩu bị lộ. Xu hướng đáng chú ý 2024-2025: nhiều ca nhiễm bắt nguồn từ mã độc đánh cắp mật khẩu ngay trên máy tính cá nhân của chủ web. Nghĩa là chỉ vá web thôi chưa đủ — phải đổi mật khẩu và quét cả máy mình.
- Hosting dùng chung bị lây chéo giữa các site cùng tài khoản.
“Web nhỏ không ai thèm hack” — lầm tưởng nguy hiểm
Nhiều chủ web nhỏ nghĩ mình chẳng có gì để mất nên hacker bỏ qua. Thực tế ngược lại: phần lớn tấn công ngày nay tự động hoàn toàn — máy quét rà hàng triệu website tìm lỗ hổng, không phân biệt web lớn hay nhỏ, nổi tiếng hay vô danh. Với kẻ tấn công, web nhỏ vẫn có giá trị: mượn máy chủ để phát tán thư rác, mượn thứ hạng để nhồi link cờ bạc, hoặc làm bàn đạp tấn công nơi khác. Vì cơ chế tự động này, web càng ít được chăm — cập nhật chậm, mật khẩu yếu — càng dễ thành nạn nhân, bất kể quy mô.
Loại nào đáng lo nhất với web của bạn
Mức nguy hiểm thay đổi tuỳ loại website, nên biết mình “sợ” cái gì nhất giúp bạn ưu tiên đúng:
- Web bán hàng lo nhất mã đánh cắp thẻ và trang lừa đăng nhập — vì dính trực tiếp tới tiền và dữ liệu khách, hậu quả pháp lý lẫn uy tín đều nặng.
- Web nội dung và dịch vụ lo nhất SEO spam và chuyển hướng độc — vì chúng âm thầm bào mòn thứ hạng và niềm tin bạn gây dựng bấy lâu, đến lúc phát hiện thì traffic đã rơi.
- Mọi loại web đều phải sợ cửa hậu, vì nó khiến mọi công sức dọn dẹp thành vô nghĩa nếu bỏ sót dù chỉ một.
Dù là loại nào, nguyên tắc chung vẫn vậy: phát hiện sớm và dọn tận gốc. Càng để lâu, thiệt hại — mất khách, tụt hạng, bị hosting khoá tài khoản — càng lớn và càng khó khôi phục.
Khi nào nên nhờ người làm nghề
Phân biệt được loại mã độc đã là một nửa chặng đường. Nửa còn lại — dọn tận gốc cả backdoor lẫn lỗ hổng — đòi hỏi đụng vào file hệ thống và cơ sở dữ liệu, rủi ro nếu làm sai. Nếu đây là web bán hàng hay web đang ra tiền, cân nhắc để Web22 lo phần xử lý mã độc website trọn gói; còn nếu muốn tự làm, hãy đọc tiếp các bài trong cụm này.
Câu hỏi thường gặp
Web tôi vẫn vào bình thường, vậy có dính mã độc không?
Có thể vẫn dính. Mã độc đời mới hay che mắt chủ web — chỉ ra mặt với khách lạ hoặc với Google. Hãy xem các dấu hiệu website bị nhiễm mã độc và chủ động kiểm tra thay vì tin cảm giác.
Diệt mã độc xong có bị lại không?
Sẽ bị lại nếu còn sót backdoor hoặc chưa vá lỗ hổng gốc và đổi mật khẩu. Đó là lý do phải dọn cả cửa hậu, không chỉ xoá phần thấy được.
Tham khảo số liệu: Sucuri 2023 Hacked Website Report, Sucuri SiteCheck Mid-Year 2024.
