Xin chào! Cảm ơn bạn
đã ghé thăm Blog của tôi.
Xin chào! Cảm ơn bạn
đã ghé thăm Blog của tôi.
Sự cố WP2Shell là một trong những lỗ hổng bảo mật nghiêm trọng nhất đối với hệ sinh thái WordPress trong năm 2026. Đây là chuỗi khai thác thực thi mã từ xa không cần xác thực (Pre-Authentication Remote Code Execution – Pre-Auth RCE) nằm trực tiếp trong mã nguồn cốt lõi (WordPress Core), ảnh hưởng tiềm tàng tới hàng trăm triệu website trên toàn cầu.

Dưới đây là bài tổng hợp chi tiết về sự cố WP2Shell, cơ chế hoạt động, các phiên bản bị ảnh hưởng và giải pháp xử lý.
WP2Shell đặc biệt nguy hiểm vì không yêu cầu bất kỳ điều kiện tiên quyết nào (người dùng vô danh/chưa đăng nhập có thể khai thác trực tiếp trên một bản cài đặt WordPress mặc định, hoàn toàn không cần plugin hay cấu hình đặc biệt nào).
WP2Shell được hình thành từ sự kết hợp của 2 lỗ hổng độc lập trong WordPress Core:
[Kẻ tấn công Ẩn danh]
│
▼
1. CVE-2026-63030 (REST API Batch Route Confusion: /wp-json/batch/v1)
│ (Bỏ qua kiểm tra quyền truy cập)
▼
2. CVE-2026-60137 (SQL Injection trong WP_Query: author__not_in)
│ (Thao tác dữ liệu & chiếm quyền / tạo Admin)
▼
[Thực thi mã từ xa (RCE) trên Máy chủ]Lỗi 1: CVE-2026-63030 – Nhầm lẫn định tuyến REST API Batch (Route Confusion)
Lỗi 2: CVE-2026-60137 – SQL Injection trong lớp WP_Query
absint), dẫn đến lỗ hổng SQL Injection.Kết hợp thành WP2Shell
Bằng cách gửi một HTTP Request chứa gói Batch API đặc biệt, kẻ tấn công dùng CVE-2026-63030 để qua mặt lớp xác thực, sau đó kích hoạt CVE-2026-60137 để can thiệp vào cơ sở dữ liệu (tạo tài khoản Administrator ẩn danh hoặc ghi file độc hại), từ đó chiếm quyền kiểm soát hoàn toàn máy chủ web (RCE).
WordPress đã xác nhận các nhánh phiên bản chịu tác động:

Phương án tốt nhất: Cập nhật WordPress Core lập tức
WordPress đã bật cơ chế tự động cập nhật ngầm (forced auto-update) cho sự cố này. Tuy nhiên, quản trị viên cần truy cập Dashboard để kiểm tra trực tiếp và không nên chủ quan dựa hoàn toàn vào tự động hóa.
Các biện pháp tạm thời (Khi chưa thể cập nhật ngay)
Cần chặn cả đường dẫn URL lẫn Query Parameter (vì WordPress hỗ trợ cả hai kiểu đường dẫn):
(Lưu ý: Phải chặn cả 2 dạng đường dẫn vì nếu chỉ chặn Path, kẻ tấn công vẫn có thể truy cập qua Query Parameter ?rest_route=).
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-json/batch/v1/?$ [NC,OR]
RewriteCond %{QUERY_STRING} (^|&)rest_route=/batch/v1(&|$) [NC]
RewriteRule ^ - [F,L]location ~ ^/wp-json/batch/v1 {
return 403;
}
if ($args ~* "(^|&)rest_route=/batch/v1") {
return 403;
}SecRule REQUEST_URI "@rx (?i)(/wp-json/batch/v1|rest_route=/batch/v1)" \
"id:1000101,phase:1,t:none,t:urlDecodeUni,deny,status:403,log,\
msg:'Blocked WP REST batch endpoint attack'"(http.request.uri.path eq "/wp-json/batch/v1") or (http.request.uri.query contains "rest_route=/batch/v1")Tạo tệp plugin tạm thời tại đường dẫn wp-content/plugins/disable-batch-api-for-unauth.php với nội dung:
<?php
/**
* Plugin Name: Disable Unauthenticated REST Batch API
* Description: Requires an authenticated WordPress user for REST batch requests.
* Version: 1.0.0
* License: GPL-2.0-or-later
*/
defined( 'ABSPATH' ) || exit;
function wporg_require_authentication_for_rest_batch( $result, $server, $request ) {
if ( '/batch/v1' !== strtolower( untrailingslashit( $request->get_route() ) ) || is_user_logged_in() ) {
return $result;
}
return new WP_Error( 'rest_batch_authentication_required', 'Authentication is required to use the batch API.', array( 'status' => 401 ) );
}
add_filter( 'rest_pre_dispatch', 'wporg_require_authentication_for_rest_batch', -1000, 3 );Lưu ý: Các biện pháp tạm thời trên có thể ảnh hưởng nhẹ tới một số tính năng/plugin có sử dụng Batch REST API.
Nếu website từng ở phiên bản bị ảnh hưởng trong thời gian diễn ra sự cố, cần rà soát các dấu hiệu sau:
Một số thông tin khác từ các trang chính thống:
Chào mọi người, mình là Kiên – hiện đang công tác tại Phòng Kỹ thuật AZDIGI. Trong quá trình làm việc mình có cơ hội được tiếp xúc với khá nhiều các vấn đề liên quan đến Website/Hosting/VPS/Server, do đó mình viết lại các hướng dẫn này nhằm chia sẻ kiến thức, cũng như tạo một môi trường để chúng ta giao lưu và học hỏi lẫn nhau.
2026 - Website được phát triển nội dung bởi Đàm Trung Kiên
Hãy để lại thông tin của bạn. Đội ngũ chuyên gia của chúng tôi sẽ trực tiếp phân tích nhu cầu và tư vấn giải pháp công nghệ phù hợp, tối ưu hiệu quả cho công việc của bạn hoàn toàn miễn phí.
Tìm kiếm bài viết...