Bỏ qua tới nội dung
Bảo mật website· ·13 phút đọc

wp2shell là gì và website WordPress của bạn có nằm trong tầm ngắm không

Nguyen Hien
wp2shell là gì và website WordPress của bạn có nằm trong tầm ngắm không
Cỡ chữ

Nếu bạn đang quản lý một website WordPress và mấy ngày nay nghe nhắc tới wp2shell, thì đây là bài trả lời thẳng: wp2shell là gì, website của bạn có nằm trong nhóm bị ảnh hưởng không, và cần làm gì ngay hôm nay. Đây không phải một con virus lẻ hay một plugin lỗi. Nó là một lỗ hổng nằm ngay trong lõi WordPress, được công bố ngày 17/07/2026 và đang bị khai thác thực tế trên diện rộng.

Web22 dựng và bảo trì website WordPress mỗi ngày, nên vụ này liên quan trực tiếp tới khách của chúng tôi. Bài viết tổng hợp từ cảnh báo của các hãng bảo mật lớn, viết lại cho người không chuyên kỹ thuật vẫn nắm được và tự kiểm tra được.

Sơ đồ chuỗi tấn công wp2shell gồm bốn bước: moi dữ liệu qua lỗ hổng chèn truy vấn, vượt kiểm quyền REST API, chạy mã từ xa RCE, rồi cài web shell cửa hậu
Chuỗi tấn công wp2shell đi qua bốn bước, từ moi dữ liệu tới cài cửa hậu

wp2shell là gì và nó tấn công theo kiểu nào

Tên gọi này (codename) do giới bảo mật đặt cho một cặp lỗ hổng, phát hiện bởi hãng SearchLight Cyber, mang mã CVE-2026-60137 và CVE-2026-63030. Điều khiến giới bảo mật lo ngại là khi ghép hai lỗ hổng này lại, kẻ tấn công không cần đăng nhập, không cần mật khẩu vẫn có thể chạy mã tuỳ ý trên máy chủ chứa website của bạn.

Nói cho dễ hiểu, chuỗi tấn công đi qua bốn bước. Đầu tiên, lỗ hổng chèn truy vấn cơ sở dữ liệu (SQL injection, mã CVE-2026-60137) cho phép kẻ tấn công moi thông tin từ database, kể cả tên và email quản trị viên. Tiếp theo, lỗ hổng nhầm tuyến trong REST API (mã CVE-2026-63030) cho phép gọi thẳng vào các chức năng nội bộ mà bỏ qua khâu kiểm tra quyền.

Sau khi vượt được hai lớp đó, kẻ tấn công chạy được mã từ xa trên máy chủ (thuật ngữ gọi là RCE, remote code execution). Bước cuối là chúng cài một web shell, tức một cửa hậu ẩn, để ra vào website bất cứ lúc nào mà chủ web không hề hay biết.

Một chi tiết đáng chú ý: theo phân tích, phần chạy mã từ xa chỉ diễn ra được khi website không bật bộ đệm đối tượng lâu dài (persistent object cache). Phần lớn website nhỏ và vừa ở Việt Nam đều không bật tính năng này, nên nằm đúng trong nhóm rủi ro cao.

Phiên bản WordPress nào đang dính, phiên bản nào an toàn

Đây là phần bạn cần xem trước tiên. Việc kiểm tra rất nhanh: vào trang quản trị WordPress, mục Bảng tin, số phiên bản hiện ở góc dưới bên phải màn hình.

Bảng phân biệt phiên bản WordPress đang dính lỗ hổng wp2shell (6.9.0 đến 6.9.4, 7.0.0 và 7.0.1) và phiên bản đã an toàn (6.9.5, 7.0.2, 6.8.6 trở lên)
Kiểm nhanh phiên bản WordPress của bạn thuộc nhóm nào
Nhóm phiên bảnTình trạngViệc cần làm
6.9.0 đến 6.9.4Đang dính lỗ hổngCập nhật ngay lên 6.9.5
7.0.0 và 7.0.1Đang dính lỗ hổngCập nhật ngay lên 7.0.2
Dòng 6.8 (một số bản)Dính lỗ hổng chèn truy vấnCập nhật lên 6.8.6
6.9.5 / 7.0.2 / 6.8.6 trở lênĐã an toànVẫn nên rà dấu hiệu bị chiếm

Vì mức độ nghiêm trọng, đội WordPress đã bật cơ chế cập nhật tự động cưỡng bức cho các bản được hỗ trợ. Nhiều website sẽ tự lên bản vá mà chủ web không phải làm gì. Tuy nhiên đừng phó mặc hoàn toàn: một số cấu hình đã tắt cập nhật tự động, hoặc website đang chạy bản quá cũ ngoài diện hỗ trợ, sẽ không tự vá.

Một điểm quan trọng dễ bị bỏ qua: cập nhật lên bản vá chỉ chặn đường vào mới, không dọn được cửa hậu đã bị cài từ trước. Nếu website của bạn đã bị chiếm trong những ngày lỗ hổng còn mở, việc vá phiên bản là chưa đủ, phải rà và làm sạch riêng.

Dấu hiệu website đã bị chiếm qua wp2shell

Việc khai thác bắt đầu gần như ngay sau khi lỗ hổng được công bố. Hệ thống bẫy của hãng WatchTowr ghi nhận hàng chục nghìn lượt tấn công thử, với các địa chỉ tấn công đến từ nhiều nước. Vì vậy nếu website của bạn chạy bản dính trong mấy ngày qua, cần rà các dấu hiệu sau.

Sơ đồ sáu dấu hiệu website WordPress đã bị chiếm qua wp2shell: tài khoản admin lạ, file PHP lạ trong thư mục cache, plugin giả CMSmap, chèn nội dung lạ, máy chủ chậm, nhật ký bất thường
Sáu dấu vết cần rà khi nghi website bị chiếm

Trong các vụ đã ghi nhận, kẻ tấn công để lại những dấu vết khá giống nhau:

  • Tài khoản quản trị lạ. Có vụ ghi nhận hơn 100 tài khoản admin cửa hậu được tạo. Vào Người dùng, kiểm mọi tài khoản có quyền quản trị mà bạn không tạo.
  • File PHP lạ trong thư mục cache. Web shell thường được giấu trong /wp-content/cache/ với tên file ngẫu nhiên, và chính tên file đó được dùng làm mật khẩu truy cập cửa hậu.
  • Plugin giả mạo. Đã phát hiện một cửa hậu nặng khoảng 150KB nguỵ trang thành plugin bảo mật tên CMSmap. Rà danh sách plugin, tìm cái bạn không hề cài.
  • Website bị chèn nội dung lạ, chuyển hướng, hoặc gửi spam. Đây là hậu quả thường thấy sau khi máy chủ bị chiếm.
  • Máy chủ chậm bất thường hoặc có tiến trình lạ. Trong vài vụ, kẻ tấn công còn thử cài một phần mềm gián điệp điều khiển từ xa.

Nếu bạn thấy bất kỳ dấu hiệu nào ở trên, hãy coi như website đã bị xâm nhập và xử lý theo hướng làm sạch, đừng chỉ cập nhật phiên bản rồi bỏ qua. Bài dấu hiệu website bị nhiễm mã độc mô tả kỹ hơn cách nhận biết, và bài tự kiểm tra website WordPress nhiễm mã độc hướng dẫn các bước rà soát.

Cần làm gì ngay bây giờ

Thứ tự dưới đây áp dụng cho cả website đang an toàn lẫn website nghi đã bị chiếm. Làm lần lượt, đừng bỏ bước.

  1. Sao lưu toàn bộ website trước. Sao lưu cả mã nguồn lẫn cơ sở dữ liệu để có đường lùi nếu thao tác sau làm hỏng gì đó.
  2. Cập nhật lõi WordPress lên bản vá tương ứng ở bảng trên (6.8.6 / 6.9.5 / 7.0.2). Đây là việc chặn đường vào, làm đầu tiên.
  3. Rà tài khoản quản trị và xoá tài khoản lạ. Đổi mật khẩu toàn bộ tài khoản admin còn lại.
  4. Soi thư mục và plugin. Kiểm /wp-content/cache/ tìm file PHP lạ, rà danh sách plugin tìm cái không do bạn cài. Một công cụ quét mã độc giúp việc này nhanh hơn, xem bài so sánh plugin quét mã độc WordPress.
  5. Đọc lại nhật ký truy cập. Tìm các yêu cầu bất thường tới REST API hoặc admin-ajax.php trong những ngày gần đây để biết mình có bị nhắm không.

Nếu đến bước rà soát mà bạn thấy website đã có cửa hậu, việc gỡ sạch không đơn giản là xoá một file. Cửa hậu thường được cài nhiều lớp để tự mọc lại. Bài cách dọn backdoor cửa hậu WordPress và bài website bị hack phải làm gì đi sâu vào phần này.

web22 xử lý vụ này thế nào

Ngay khi lỗ hổng được công bố, Web22 đã rà các website đang bảo trì và xác nhận toàn bộ chạy bản vá 7.0.2. Đây đúng là lúc một hợp đồng bảo trì cho thấy giá trị: bạn không phải tự canh tin bảo mật mỗi ngày, không phải tự xoay xở khi có sự cố diện rộng như wp2shell.

Nếu bạn nghi website của mình đã bị chiếm, hoặc không chắc mình đã vá đúng cách chưa, dịch vụ xử lý mã độc website của Web22 nhận rà, làm sạch cửa hậu và gia cố lại. Muốn phòng từ đầu để không rơi vào tình huống này, xem gói bảo mật website.

Câu hỏi thường gặp

Website tôi đã lên bản vá thì có chắc an toàn không?

Bản vá chặn được đường tấn công mới, nhưng không dọn cửa hậu nếu website đã bị cài từ trước lúc vá. Nếu website chạy bản dính trong những ngày lỗ hổng còn mở, bạn vẫn nên rà các dấu hiệu bị chiếm một lần cho chắc.

Tôi không rành kỹ thuật, tự kiểm tra được không?

Bạn tự làm được hai việc dễ nhất: xem số phiên bản WordPress trong trang quản trị, và rà danh sách tài khoản quản trị. Những bước sâu hơn như soi file trong thư mục cache hay đọc nhật ký máy chủ thì nên nhờ người có chuyên môn, tránh xoá nhầm file thật.

wp2shell có phải là một loại virus không?

Không. wp2shell là tên đặt cho một lỗ hổng trong lõi WordPress, không phải một phần mềm độc hại. Virus hay web shell là thứ kẻ tấn công cài vào sau khi lợi dụng lỗ hổng đó. Vá lỗ hổng là bịt cửa; dọn web shell là dọn thứ đã lọt vào qua cửa đó.

Website tôi nhỏ, ít người biết, liệu có bị nhắm không?

Có. Đây là hiểu lầm khiến nhiều website nhỏ bị chiếm. Các đợt tấn công kiểu wp2shell không chọn lọc nạn nhân theo độ nổi tiếng, mà dùng máy tự động quét cả internet để tìm mọi website chạy phiên bản dính. Máy quét không quan tâm bạn có bao nhiêu khách, chỉ quan tâm cửa có mở hay không. Website nhỏ thường còn dễ bị chiếm hơn vì ít được cập nhật và trông coi thường xuyên.

Nguồn tham khảo

Bài viết tổng hợp và đối chiếu từ các nguồn chính thống, cập nhật tới thời điểm đăng:

Đọc tiếp

Bài viết
cùng chủ đề.

Tất cả bài viết