27 Lỗ Hổng WordPress Plugin Cùng Lúc 2/8/2026: 6 Plugin Không Có Bản Vá, Xóa Ngay

Ngay 2/8/2026, WPScan đẩy 27 lỗ hổng WordPress plugin và theme lên NVD (National Vulnerability Database) trong một lô duy nhất. Ba lỗ hổng đạt CVSS 9.8 — attacker chiếm quyền admin mà không cần đăng nhập. Nhưng phần nguy hiểm nhất: 6 plugin không có bản vá, không bao giờ có thông báo cập nhật, vì WordPress.org đã đóng listing từ lâu.

Mình sẽ đi qua từng bước: từ cách kiểm tra site có nằm trong danh sách hay không, đến cách xóa plugin an toàn, và những việc cần làm ngay sau khi dọn dẹp.

27 lỗ hổng WordPress plugin cùng lúc là gì?

27 lỗ hổng WordPress plugin cùng lúc 2/8/2026
27 lỗ hổng WordPress plugin cùng lúc 2/8/2026

WPScan — đội nghiên cứu bảo mật chuyên WordPress — đã phát hiện và đăng ký 27 CVE cho 26 plugin và 1 theme trong một đợt duy nhất ngày 2/8/2026. Tất cả đều được NVD tiếp nhận cùng ngày. Trong đó:

  • 3 lỗ hổng CVSS 9.8 (Critical): Attacker không cần tài khoản, chiếm quyền admin ngay lập tức
  • 5 lỗ hổng CVSS 7.0–8.6 (High): Đọc dữ liệu nhạy cảm, rò rỉ API keys
  • 19 lỗ hổng CVSS 2.7–6.8 (Medium/Low): Đa số yêu cầu tài khoản contributor hoặc subscriber
  • 6 plugin không có bản vá: Tất cả đã bị closed trên WordPress.org, không bao giờ hiện thông báo update

Đáng chú ý, Meta Box (500.000 site sử dụng) và Element Pack (100.000 site) nằm trong danh sách. Plugin đặt lịch Simply Schedule Appointments (60.000 site) leak toàn bộ dữ liệu khách hàng — tên, số điện thoại, lịch hẹn.

Ba lỗ hổng nghiêm trọng CVSS 9.8 cần xử lý ngay

Ba lỗ hổng nguy hiểm nhất đều có cùng đặc điểm: attacker không cần đăng nhập, chỉ cần gửi request là thành admin. Mình đi qua từng cái.

CVE-2026-15206: SMS Alert — Bypass xác thực số điện thoại

Plugin SMS Alert (3.000 site) gửi mã OTP qua SMS để xác thực. Lỗi ở chỗ: sau khi nhập mã OTP đúng, plugin đánh dấu “đã xác thực” nhưng không gắn flag đó với số điện thoại nào. Attacker nhập OTP vào số của mình, nhận flag “verified”, rồi dùng flag đó để đăng nhập dưới tư cách người khác — bao gồm admin.

Bản vá: cập nhật lên phiên bản 3.9.8. Đây là lần thứ hai plugin này có lỗ hổng privilege escalation trong năm 2026 (lần trước là CVE-2026-11387 qua password reset).

CVE-2026-16261: Huge IT Login — Password reset không kiểm tra key

Plugin Huge IT Login (hiển thị tên là “Login” trên WordPress admin) có hai lỗi nghiêm trọng. Thứ nhất, handler reset password không kiểm tra reset key — chuỗi random duy nhất trong email “quên mật khẩu” bị bỏ qua hoàn toàn. Thứ hai, session đăng nhập từ social sign-in không được verify.

Kết quả: ai cũng có thể reset password admin và đăng nhập trực tiếp. Plugin này đã closed trên WordPress.org, không có bản vá. Bạn phải xóa nó.

CVE-2026-16256: POUCO Import Users — Kích hoạt user trái phép

Plugin POUCO Import Users cho phép kích hoạt tài khoản user mà không cần quyền phù hợp. Attacker có thể tự nâng quyền lên admin. Plugin cũng đã closed, không có bản vá.

Sáu plugin không có bản vá — Xóa ngay lập tức

Đây là phần quan trọng nhất. Sáu plugin/theme dưới đây đã bị WordPress.org đóng listing. Nghĩa là:

  • Không bao giờ có thông báo “có bản cập nhật” trong admin
  • Trang Updates trống không chứng minh site an toàn
  • Cập nhật không phải là phương án — xóa là cách duy nhất

Danh sách 6 plugin/theme cần xóa:

  1. Huge IT Login (hiển thị sebagai “Login”) — CVSS 9.8
  2. POUCO Import Users — CVSS 9.8
  3. Narrative Publisher — CVSS 8.6
  4. Frontend File Manager (<= 23.6) — CVSS 5.4
  5. Clever Mega Menu for Visual Composer (free) — CVSS 4.3
  6. Lenxel WP (theme) — CVSS 6.8

Mình luôn khuyên khách hàng: plugin deactivated vẫn nằm trên server, vẫn có thể bị truy cập từ bên ngoài tùy loại lỗ hổng. Deactivate không đủ — phải xóa hoàn toàn.

Cách kiểm tra site WordPress có bị ảnh hưởng không?

Mình thực hiện theo 3 bước, theo thứ tự:

Bước 1: Xóa plugin/theme không sử dụng

Vào Plugins → Installed Plugins, đọc hết danh sách. Plugin nào deactivated, không nhận ra, hoặc từng thử rồi bỏ — xóa ngay. Làm tương tự với Appearance → Themes. Đừng để plugin chết nằm trên server.

Bước 2: Kiểm tra version plugin đang chạy

Đối chiếu tên plugin với danh sách 27 CVE. Nếu trùng, so sánh version với cột “Fixed in”. Version thấp hơn = bị ảnh hưởng. cập nhật ngay.

Cách kiểm tra nhanh bằng WP-CLI:

wp plugin list --fields=name,version,status --path=/var/www/thienlv.com/public_html

Bước 3: Kiểm tra 6 plugin closed bằng mắt

Vì không có update notice, bạn phải mở danh sách plugin ra và tìm bằng tên. Đặc biệt留意 “Huge IT Login” — nó có hiển thị tên khác trên admin.

# Kiểm tra slug plugin đã cài
wp plugin list --fields=name,slug,version --format=table --path=/var/www/thienlv.com/public_html

# Tìm cụ thể 6 plugin closed
wp plugin list --fields=name,slug,status --path=/var/www/thienlv.com/public_html | grep -iE "login-social|pouco|narrative|frontend-file-manager|clever-mega-menu|lenxel"

Các plugin phổ biến cần cập nhật ngay

Nếu site của bạn đang chạy các plugin dưới đây, cập nhật ngay đến version fix:

PluginSố siteCVSSFixed inVấn đề
Meta Box500.0005.55.13.1Xóa ảnh người khác
Element Pack100.0007.08.7.13Đọc dữ liệu nhạy cảm
Simply Schedule Appointments60.0006.51.6.12.6Leak toàn bộ lịch hẹn
WebToffee Cookie Consent6.43.5.3Xóa/export consent logs
AI ChatBot for WooCommerce6.54.8.4API billing chạy miễn phí
SMS Alert3.0009.83.9.8Admin takeover
Event Booking Manager6.85.3.73 CVE riêng biệt
FluentBoards4.31.95.3Đọc dữ liệu project
ProfileGrid4.35.9.9.8Xóa notification
Charitable3.51.8.5.3XSS qua image ALT

Sau khi cập nhật hoặc xóa plugin, cần làm gì thêm?

Đặc biệt với 3 lỗ hổng CVSS 9.8, cập nhật/xóa plugin chỉ là bước đầu. Mình kiểm tra thêm 3 thứ:

1. Kiểm tra user admin bất thường

# Liệt kê tất cả user có role administrator
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --path=/var/www/thienlv.com/public_html

Nếu thấy user lạ, đặc biệt user registered gần đây, xóa ngay:

wp user delete  --reassign=1 --path=/var/www/thienlv.com/public_html

2. Regenerate authentication salts

Với các lỗ hổng liên quan đến session/identity (SMS Alert, Huge IT Login), session cũ có thể bị compromise. Regenerate salts để ép tất cả user đăng nhập lại:

# Backup wp-config.php trước
cp /var/www/thienlv.com/public_html/wp-config.php /var/www/thienlv.com/public_html/wp-config.php.bak

# Generate salts mới
wp config shuffle-salts --path=/var/www/thienlv.com/public_html

3. Kiểm tra access log

Tìm các dấu hiệu exploit trong nginx access log:

# Tìm request đáng ngờ đến các plugin bị lỗi
grep -iE "sms-alert|login-social|event-booking|simply-schedule|meta-box|element-pack" /var/log/nginx/access.log | tail -50

# Tìm POST request bất thường
grep "POST.*wp-login.php\|POST.*wp-admin/admin-ajax.php" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

Plugin bị abandoned — Bài học về quản lý plugin WordPress

Sự kiện 2/8/2026 cho thấy một vấn đề mà mình gặp ở hầu hết khách hàng: plugin bị abandon nhưng vẫn cài trên site. Sáu plugin closed trong đợt này, cái cũ nhất bị pull từ 2018 — nghĩa là code 8 năm tuổi vẫn chạy trên site production.

Nguyên tắc mình áp dụng cho mọi site WordPress:

  • Quarterly plugin audit: Mỗi quý, review lại danh sách plugin. Plugin nào không update trong 12 tháng, tìm thay thế
  • Delete, don’t deactivate: Plugin deactivate vẫn chiếm chỗ trên server, vẫn có thể bị exploit. Xóa hoàn toàn
  • Theo dõi Wordfence/WPScan: Đăng ký email báo cáo weekly vulnerability report của Wordfence (miễn phí)
  • Giới hạn plugin: Mỗi plugin thêm = thêm rủi ro. Site tối ưu chỉ cần 10-15 plugin cốt lõi

Nếu bạn quản lý nhiều site, đặt lịch tự động check bằng WP-CLI:

#!/bin/bash
# weekly-plugin-check.sh
SITES=(
  "/var/www/thienlv.com/public_html"
  "/var/www/site2.com/public_html"
)

for SITE in "${SITES[@]}"; do
  echo "=== Checking $SITE ==="
  wp plugin list --fields=name,version,status,update=version --path="$SITE"
  echo ""
done

Tóm lại: Hành động cần làm ngay

Sự kiện 27 CVE ngày 2/8/2026 là lời nhắc: bảo mật WordPress không phải cài Wordfence rồi quên. Plugin abandoned là rủi ro thầm lặng nhất — vì bạn tưởng site an toàn khi Updates trống, nhưng thực ra 6 plugin closed không bao giờ báo.

Hành động ngay hôm nay:

  1. Mở WordPress admin, kiểm tra danh sách plugin theo bảng trên
  2. Xóa 6 plugin closed nếu có (Huge IT Login, POUCO Import Users, Narrative Publisher, Frontend File Manager, Clever Mega Menu, Lenxel WP)
  3. Cập nhật 21 plugin còn lại lên version fix
  4. Kiểm tra user admin bất thường
  5. Regenerate salts nếu site từng chạy SMS Alert hoặc Huge IT Login

Nếu bạn đang dùng dịch vụ hosting có quản lý, nhờ team support kiểm tra giúp. Còn nếu tự quản lý VPS, các lệnh WP-CLI trên sẽ giúp bạn hoàn tất trong 15 phút. Đừng để đến khi bị hack mới hành động.

Thanh Tùng

Mình là Thanh Tùng. Bạn bè gọi mình là "bác sĩ máy tính" vì hễ máy nào có vấn đề là mình muốn mò vào xem sao. Mình viết hướng dẫn theo cách mà mình mong người khác đã viết cho mình ngày xưa — từng bước rõ ràng, không bỏ sót, và nói luôn cái gì hay bị lỗi. Ngoài giờ làm mình chơi guitar, nuôi mèo, và có một con VPS riêng dành riêng cho việc cài thử đủ thứ linh tinh.

Xem tất cả bài viết →

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *