Khai thác wp2shell trên WordPress gia tăng khi mã khai thác công khai thúc đẩy quét diện rộng

Kẻ tấn công đã bắt đầu khai thác hai lỗ hổng nghiêm trọng trong WordPress, khi kết hợp với nhau, cho phép thực thi mã từ xa (RCE) không cần xác thực và chiếm quyền kiểm soát hoàn toàn các trang web bị ảnh hưởng. Hai lỗi bảo mật này, được định danh là CVE-2026-63030 và CVE-2026-60137, đã được đặt tên mã là wp2shell. Ngay từ sáng sớm thứ Bảy, các hoạt động khai thác quy mô lớn đã được ghi nhận sau khi mã khai thác được công bố công khai.
Khai thác WordPress wp2shell

Các kẻ tấn công đã bắt đầu khai thác hai lỗ hổng bảo mật nghiêm trọng trong WordPress, khi kết hợp với nhau, chúng cho phép thực thi mã từ xa (RCE) không cần xác thực và chiếm quyền điều khiển hoàn toàn các trang web bị ảnh hưởng.

Hai lỗi bảo mật này, được theo dõi dưới mã CVE-2026-63030 và CVE-2026-60137, đã được đặt tên mã là wp2shell.

"Vào sáng sớm thứ Bảy (giờ UTC), các hoạt động khai thác thành công đã diễn ra rầm rộ, ban đầu sử dụng mã khai thác công khai để đánh cắp (exfiltrate) các thông tin đăng nhập đã băm (hashed credentials), sau đó là thực thi mã từ xa khi các chi tiết bổ sung được công bố rộng rãi," Jake Knott, nhà nghiên cứu bảo mật chính tại watchTowr, chia sẻ với The Hacker News.
"Từ góc nhìn của chúng tôi trên tệp khách hàng toàn cầu, chúng tôi đang thấy tác động lan rộng của lỗ hổng này đối với các tổ chức ở mọi quy mô và mọi lĩnh vực."

Quy mô khai thác và tác động toàn cầu

Dữ liệu đo lường từ KEVIntel cho thấy có 13 địa chỉ IP duy nhất từ Thụy Sĩ, Đức, Anh, Indonesia, Lithuania, Hà Lan và Singapore có liên quan đến việc khai thác lỗ hổng CVE-2026-63030.

Chuỗi khai thác này, được phát hiện bởi Searchlight Cyber bằng cách sử dụng OpenAI GPT 5.6 Sol trong hơn 10 giờ, về cơ bản cho phép kẻ tấn công không cần xác thực chiếm quyền thực thi mã từ xa trên các bản cài đặt WordPress mặc định trong bất kỳ phiên bản nào được phát hành kể từ tháng 12 năm 2025. Các chi tiết kỹ thuật hiện đang được giữ kín do mức độ nghiêm trọng của vấn đề.

"Cuộc tấn công không có điều kiện tiên quyết và có thể bị khai thác bởi một người dùng ẩn danh trên một bản cài đặt WordPress gốc (stock install) mà không cần cài đặt bất kỳ plugin nào," Searchlight Cyber cho biết.

Chi tiết kỹ thuật về chuỗi lỗ hổng wp2shell

Theo Cloudflare, CVE-2026-63030 cho phép RCE không cần xác thực chỉ khi persistent object cache không được sử dụng. Trong khi lỗ hổng SQL injection (CVE-2026-60137) xuất hiện từ phiên bản 6.8 trở đi, thì lỗi RCE ảnh hưởng đến các phiên bản từ 6.9.

"Bản khai thác này sử dụng chuỗi lỗ hổng gồm hai phần để thực hiện SQL injection không cần xác thực trên một bản cài đặt WordPress gốc chỉ với một yêu cầu HTTP duy nhất," Ben Marr, kỹ sư bảo mật tại Intruder, giải thích. "CVE-2026-60137 là điểm xâm nhập - một lỗi route confusion trong REST API batch endpoint cho phép bỏ qua xác thực, giúp kẻ tấn công triệu gọi các trình xử lý nội bộ mà không cần kiểm tra quyền hạn."
"Lỗi này phát sinh từ việc làm sạch (sanitization) không đúng cách tham số 'author__not_in' bên trong 'WP_Query' khi dữ liệu không đáng tin cậy được truyền vào từ một plugin hoặc theme. Lỗ hổng này cho phép các đầu vào được thiết kế đặc biệt làm thay đổi truy vấn cơ sở dữ liệu, dẫn đến khả năng truy cập trái phép hoặc thao túng dữ liệu."

Dữ liệu từ Wiz (thuộc sở hữu của Google) gợi ý rằng 60% các tổ chức sử dụng WordPress ban đầu có ít nhất một phiên bản dễ bị tổn thương tại thời điểm các CVE này được công bố, và 25% trong số đó đang để lộ máy chủ lỗi ra Internet. Các con số này đã giảm dần khi các tổ chức tiếp tục áp dụng các bản vá.

Hoạt động sau khai thác và các biến thể mã độc

Công ty bảo mật đám mây này đã quan sát thấy các hoạt động sau khai thác sau khi hai lỗ hổng trên bị lạm dụng:

  • Tải lên các plugin độc hại.
  • Liệt kê người dùng và thu thập tên đăng nhập admin cũng như địa chỉ email.
  • Thực hiện các cuộc tấn công local file inclusion (LFI) nhằm vào thông tin xác thực cơ sở dữ liệu và khóa xác thực để đánh cắp dữ liệu.
  • Truy cập vào bảng điều khiển quản trị (admin panel) và tự xác thực thành công.
  • Tải lên một web shell PHP thô sơ để tạo điều kiện thực thi mã từ xa.
"Chúng tôi cũng quan sát thấy hoạt động quét khối lượng lớn mà không có các bước sau khai thác ngay lập tức, điều này cho thấy các chiến dịch quét hàng loạt đang tìm cách xác định các mục tiêu dễ bị tổn thương bên cạnh các hoạt động quét bảo mật hợp pháp," các nhà nghiên cứu Shahar Dorfman và Gili Tikochinski của Wiz cho biết. "Chúng tôi vẫn chưa xác định được hoạt động di chuyển ngang (lateral movement) hay đánh cắp dữ liệu quy mô lớn, nhưng chúng tôi đang tiếp tục giám sát và điều tra."

Cũng được ghi nhận trong hoạt động này là một web shell dung lượng 150 KB được ngụy trang dưới dạng một plugin bảo mật WordPress hợp pháp có tên là CMSmap. Nó hoạt động như một "nền tảng tấn công đầy đủ tính năng" hỗ trợ quản lý tệp, truy cập cơ sở dữ liệu, quét cổng, tiêm mã hàng loạt và nhiều mô-đun leo thang đặc quyền, bao gồm cả việc khai thác MySQL UDF.

WatchTowr cũng cho biết kẻ tấn công đã bắt đầu rải mã độc trên Internet một cách bừa bãi sau khi mã khai thác công khai được tung ra, với các honeypot của họ ghi nhận "hàng chục nghìn nỗ lực khai thác".

Hơn 100 tài khoản quản trị viên backdoor được cho là đã được tạo sau khi khai thác, cho phép kẻ tấn công triển khai các plugin WordPress giả mạo để thực thi mã hoặc tải xuống các công cụ thứ cấp nhằm xâm nhập sâu hơn vào hệ thống. Trong ít nhất một trường hợp, một tác nhân đe dọa đã bị phát hiện liên tục cố gắng cài đặt Overlord RAT, một trojan truy cập từ xa dựa trên ngôn ngữ Golang.

Khuyến nghị phòng vệ

Các nhà quản trị được khuyến nghị kiểm tra các thực thể WordPress của họ để tìm các tài khoản quản trị viên mới, các plugin độc hại hoặc các tệp đáng ngờ khác, bất kể chúng đã được vá lỗi hay chưa, nhằm loại bỏ hoàn toàn các mối đe dọa tiềm tàng.