Ngay 2/8/2026, WPScan đẩy 27 lỗ hổng WordPress plugin và theme lên NVD (National Vulnerability Database) trong một lô duy nhất. Ba lỗ hổng đạt CVSS 9.8 — attacker chiếm quyền admin mà không cần đăng nhập. Nhưng phần nguy hiểm nhất: 6 plugin không có bản vá, không bao giờ có thông báo cập nhật, vì WordPress.org đã đóng listing từ lâu.
Mình sẽ đi qua từng bước: từ cách kiểm tra site có nằm trong danh sách hay không, đến cách xóa plugin an toàn, và những việc cần làm ngay sau khi dọn dẹp.
27 lỗ hổng WordPress plugin cùng lúc là gì?

WPScan — đội nghiên cứu bảo mật chuyên WordPress — đã phát hiện và đăng ký 27 CVE cho 26 plugin và 1 theme trong một đợt duy nhất ngày 2/8/2026. Tất cả đều được NVD tiếp nhận cùng ngày. Trong đó:
- 3 lỗ hổng CVSS 9.8 (Critical): Attacker không cần tài khoản, chiếm quyền admin ngay lập tức
- 5 lỗ hổng CVSS 7.0–8.6 (High): Đọc dữ liệu nhạy cảm, rò rỉ API keys
- 19 lỗ hổng CVSS 2.7–6.8 (Medium/Low): Đa số yêu cầu tài khoản contributor hoặc subscriber
- 6 plugin không có bản vá: Tất cả đã bị closed trên WordPress.org, không bao giờ hiện thông báo update
Đáng chú ý, Meta Box (500.000 site sử dụng) và Element Pack (100.000 site) nằm trong danh sách. Plugin đặt lịch Simply Schedule Appointments (60.000 site) leak toàn bộ dữ liệu khách hàng — tên, số điện thoại, lịch hẹn.
Ba lỗ hổng nghiêm trọng CVSS 9.8 cần xử lý ngay
Ba lỗ hổng nguy hiểm nhất đều có cùng đặc điểm: attacker không cần đăng nhập, chỉ cần gửi request là thành admin. Mình đi qua từng cái.
CVE-2026-15206: SMS Alert — Bypass xác thực số điện thoại
Plugin SMS Alert (3.000 site) gửi mã OTP qua SMS để xác thực. Lỗi ở chỗ: sau khi nhập mã OTP đúng, plugin đánh dấu “đã xác thực” nhưng không gắn flag đó với số điện thoại nào. Attacker nhập OTP vào số của mình, nhận flag “verified”, rồi dùng flag đó để đăng nhập dưới tư cách người khác — bao gồm admin.
Bản vá: cập nhật lên phiên bản 3.9.8. Đây là lần thứ hai plugin này có lỗ hổng privilege escalation trong năm 2026 (lần trước là CVE-2026-11387 qua password reset).
CVE-2026-16261: Huge IT Login — Password reset không kiểm tra key
Plugin Huge IT Login (hiển thị tên là “Login” trên WordPress admin) có hai lỗi nghiêm trọng. Thứ nhất, handler reset password không kiểm tra reset key — chuỗi random duy nhất trong email “quên mật khẩu” bị bỏ qua hoàn toàn. Thứ hai, session đăng nhập từ social sign-in không được verify.
Kết quả: ai cũng có thể reset password admin và đăng nhập trực tiếp. Plugin này đã closed trên WordPress.org, không có bản vá. Bạn phải xóa nó.
CVE-2026-16256: POUCO Import Users — Kích hoạt user trái phép
Plugin POUCO Import Users cho phép kích hoạt tài khoản user mà không cần quyền phù hợp. Attacker có thể tự nâng quyền lên admin. Plugin cũng đã closed, không có bản vá.
Sáu plugin không có bản vá — Xóa ngay lập tức
Đây là phần quan trọng nhất. Sáu plugin/theme dưới đây đã bị WordPress.org đóng listing. Nghĩa là:
- Không bao giờ có thông báo “có bản cập nhật” trong admin
- Trang Updates trống không chứng minh site an toàn
- Cập nhật không phải là phương án — xóa là cách duy nhất
Danh sách 6 plugin/theme cần xóa:
- Huge IT Login (hiển thị sebagai “Login”) — CVSS 9.8
- POUCO Import Users — CVSS 9.8
- Narrative Publisher — CVSS 8.6
- Frontend File Manager (<= 23.6) — CVSS 5.4
- Clever Mega Menu for Visual Composer (free) — CVSS 4.3
- Lenxel WP (theme) — CVSS 6.8
Mình luôn khuyên khách hàng: plugin deactivated vẫn nằm trên server, vẫn có thể bị truy cập từ bên ngoài tùy loại lỗ hổng. Deactivate không đủ — phải xóa hoàn toàn.
Cách kiểm tra site WordPress có bị ảnh hưởng không?
Mình thực hiện theo 3 bước, theo thứ tự:
Bước 1: Xóa plugin/theme không sử dụng
Vào Plugins → Installed Plugins, đọc hết danh sách. Plugin nào deactivated, không nhận ra, hoặc từng thử rồi bỏ — xóa ngay. Làm tương tự với Appearance → Themes. Đừng để plugin chết nằm trên server.
Bước 2: Kiểm tra version plugin đang chạy
Đối chiếu tên plugin với danh sách 27 CVE. Nếu trùng, so sánh version với cột “Fixed in”. Version thấp hơn = bị ảnh hưởng. cập nhật ngay.
Cách kiểm tra nhanh bằng WP-CLI:
wp plugin list --fields=name,version,status --path=/var/www/thienlv.com/public_htmlBước 3: Kiểm tra 6 plugin closed bằng mắt
Vì không có update notice, bạn phải mở danh sách plugin ra và tìm bằng tên. Đặc biệt留意 “Huge IT Login” — nó có hiển thị tên khác trên admin.
# Kiểm tra slug plugin đã cài
wp plugin list --fields=name,slug,version --format=table --path=/var/www/thienlv.com/public_html
# Tìm cụ thể 6 plugin closed
wp plugin list --fields=name,slug,status --path=/var/www/thienlv.com/public_html | grep -iE "login-social|pouco|narrative|frontend-file-manager|clever-mega-menu|lenxel"Các plugin phổ biến cần cập nhật ngay
Nếu site của bạn đang chạy các plugin dưới đây, cập nhật ngay đến version fix:
| Plugin | Số site | CVSS | Fixed in | Vấn đề |
|---|---|---|---|---|
| Meta Box | 500.000 | 5.5 | 5.13.1 | Xóa ảnh người khác |
| Element Pack | 100.000 | 7.0 | 8.7.13 | Đọc dữ liệu nhạy cảm |
| Simply Schedule Appointments | 60.000 | 6.5 | 1.6.12.6 | Leak toàn bộ lịch hẹn |
| WebToffee Cookie Consent | – | 6.4 | 3.5.3 | Xóa/export consent logs |
| AI ChatBot for WooCommerce | – | 6.5 | 4.8.4 | API billing chạy miễn phí |
| SMS Alert | 3.000 | 9.8 | 3.9.8 | Admin takeover |
| Event Booking Manager | – | 6.8 | 5.3.7 | 3 CVE riêng biệt |
| FluentBoards | – | 4.3 | 1.95.3 | Đọc dữ liệu project |
| ProfileGrid | – | 4.3 | 5.9.9.8 | Xóa notification |
| Charitable | – | 3.5 | 1.8.5.3 | XSS qua image ALT |
Sau khi cập nhật hoặc xóa plugin, cần làm gì thêm?
Đặc biệt với 3 lỗ hổng CVSS 9.8, cập nhật/xóa plugin chỉ là bước đầu. Mình kiểm tra thêm 3 thứ:
1. Kiểm tra user admin bất thường
# Liệt kê tất cả user có role administrator
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --path=/var/www/thienlv.com/public_htmlNếu thấy user lạ, đặc biệt user registered gần đây, xóa ngay:
wp user delete --reassign=1 --path=/var/www/thienlv.com/public_html 2. Regenerate authentication salts
Với các lỗ hổng liên quan đến session/identity (SMS Alert, Huge IT Login), session cũ có thể bị compromise. Regenerate salts để ép tất cả user đăng nhập lại:
# Backup wp-config.php trước
cp /var/www/thienlv.com/public_html/wp-config.php /var/www/thienlv.com/public_html/wp-config.php.bak
# Generate salts mới
wp config shuffle-salts --path=/var/www/thienlv.com/public_html3. Kiểm tra access log
Tìm các dấu hiệu exploit trong nginx access log:
# Tìm request đáng ngờ đến các plugin bị lỗi
grep -iE "sms-alert|login-social|event-booking|simply-schedule|meta-box|element-pack" /var/log/nginx/access.log | tail -50
# Tìm POST request bất thường
grep "POST.*wp-login.php\|POST.*wp-admin/admin-ajax.php" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20Plugin bị abandoned — Bài học về quản lý plugin WordPress
Sự kiện 2/8/2026 cho thấy một vấn đề mà mình gặp ở hầu hết khách hàng: plugin bị abandon nhưng vẫn cài trên site. Sáu plugin closed trong đợt này, cái cũ nhất bị pull từ 2018 — nghĩa là code 8 năm tuổi vẫn chạy trên site production.
Nguyên tắc mình áp dụng cho mọi site WordPress:
- Quarterly plugin audit: Mỗi quý, review lại danh sách plugin. Plugin nào không update trong 12 tháng, tìm thay thế
- Delete, don’t deactivate: Plugin deactivate vẫn chiếm chỗ trên server, vẫn có thể bị exploit. Xóa hoàn toàn
- Theo dõi Wordfence/WPScan: Đăng ký email báo cáo weekly vulnerability report của Wordfence (miễn phí)
- Giới hạn plugin: Mỗi plugin thêm = thêm rủi ro. Site tối ưu chỉ cần 10-15 plugin cốt lõi
Nếu bạn quản lý nhiều site, đặt lịch tự động check bằng WP-CLI:
#!/bin/bash
# weekly-plugin-check.sh
SITES=(
"/var/www/thienlv.com/public_html"
"/var/www/site2.com/public_html"
)
for SITE in "${SITES[@]}"; do
echo "=== Checking $SITE ==="
wp plugin list --fields=name,version,status,update=version --path="$SITE"
echo ""
doneTóm lại: Hành động cần làm ngay
Sự kiện 27 CVE ngày 2/8/2026 là lời nhắc: bảo mật WordPress không phải cài Wordfence rồi quên. Plugin abandoned là rủi ro thầm lặng nhất — vì bạn tưởng site an toàn khi Updates trống, nhưng thực ra 6 plugin closed không bao giờ báo.
Hành động ngay hôm nay:
- Mở WordPress admin, kiểm tra danh sách plugin theo bảng trên
- Xóa 6 plugin closed nếu có (Huge IT Login, POUCO Import Users, Narrative Publisher, Frontend File Manager, Clever Mega Menu, Lenxel WP)
- Cập nhật 21 plugin còn lại lên version fix
- Kiểm tra user admin bất thường
- Regenerate salts nếu site từng chạy SMS Alert hoặc Huge IT Login
Nếu bạn đang dùng dịch vụ hosting có quản lý, nhờ team support kiểm tra giúp. Còn nếu tự quản lý VPS, các lệnh WP-CLI trên sẽ giúp bạn hoàn tất trong 15 phút. Đừng để đến khi bị hack mới hành động.