Tuần từ 31/8 đến 6/9/2026, cơ sở dữ liệu Wordfence Intelligence ghi nhận 277 lỗ hổng mới trong 187 plugin và 7 theme WordPress. Trong đó có 16 lỗ hổng mức critical, 75 mức high và đáng chú ý nhất là 23 lỗ hổng chưa có bản vá. Mình đã đọc kỹ toàn bộ báo cáo và trong bài này mình sẽ bóc tách con số đó thành ngôn ngữ bình thường, sau đó đưa cho bạn runbook WP-CLI kiểm tra site mình có dính plugin trong danh sách hay không, tất cả trong khoảng 10 phút.
Theo dõi các bản tin lỗ hổng từng CVE như mình vẫn viết hằng tuần chỉ giải quyết được từng ca. Nhưng mỗi tuần gần 300 lỗ hổng mới nghĩa là cách tiếp cận “đọc tin rồi sửa” đã không còn kịp. Bạn cần một quy trình rà soát định kỳ, và đó chính là thứ mình muốn bàn trong bài này.
277 lỗ hổng trong một tuần nghĩa là gì?

Đây là số lỗ hổng được công bố và đưa vào Wordfence Intelligence Database, không phải số vụ bị khai thác thật. 277 lỗ hổng chia đều cho 187 plugin và 7 theme, tức là trung bình mỗi plugin dính 1,5 lỗi. Phân bổ severity: 1 low, 185 medium, 75 high và 16 critical. Điều đáng lo nhất là 23 lỗ hổng vẫn chưa vá — nghĩa là vendor đã biết nhưng chưa phát hành bản sửa, và thông tin đã công khai cho kẻ tấn công đọc.
Các loại lỗ hổng nào chiếm số lượng lớn nhất?
XSS dẫn đầu với 91 trường hợp, chiếm gần một phần ba tổng số. Xếp thứ hai là Missing Authorization với 52 trường hợp — tức plugin không kiểm tra quyền khi gọi endpoint, để user cấp thấp làm việc của admin. Tiếp theo là IDOR 19, lộ thông tin nhạy cảm 17, SQL Injection 16, vượt quyền 14 và deserialization 10. Nhìn chung vẫn là bộ ba kinh điển: quên kiểm tra đầu vào, quên kiểm tra quyền, quên escape dữ liệu xuất ra.
Vì sao XSS chiếm tới 91 trên 277 lỗ hổng?
Vì XSS là lỗi dễ tạo ra nhất khi viết code WordPress. Mọi chỗ echo dữ liệu người dùng nhập vào — tiêu đề bình luận, trường form, tham số URL — mà không escape bằng esc_html(), esc_attr(), esc_url() đều thành ứng viên lỗ hổng. Với làn sóng developer dùng AI generate code plugin như hiện nay, số lượng plugin mới tăng vọt kéo theo số lỗi tăng theo. Một plugin store XSS trong phần cài đặt có thể để admin-level user chèn script chạy trên trang dashboard, từ đó leo thang chiếm toàn bộ site.
23 lỗ hổng chưa vá thì xử lý thế nào?
Đây là phần quan trọng nhất. Khi lỗ hổng đã công khai mà chưa có bản vá, lựa chọn của bạn thu hẹp lại còn: một, tạm deactivate plugin nếu không dùng gấp; hai, dùng WAF chặn payload — Wordfence đã triển khai rule WAF-RULE-956 cho khách hàng Premium, Care và Response ngay trong tuần, bản miễn phí nhận sau 30 ngày; ba, hỏi vendor timeline vá. Đừng bao giờ giữ plugin lỗi critical chưa vá chạy công khai chỉ vì “chưa bị hack”. Thời gian từ disclosure đến khai thác trung bình hiện chỉ tính bằng ngày.
Làm sao rà soát site mình trong 10 phút bằng WP-CLI?
Mình dùng quy trình này mỗi thứ Sáu hàng tuần. Trước tiên xuất danh sách plugin đang cài kèm phiên bản:
sudo -u www-data wp plugin list --path=/var/www/yoursite/public_html
--fields=name,version,status --format=csv > /tmp/plugins-$(date +%F).csvSau đó đối chiếu phiên bản với Wordfence Intelligence — bạn có thể tải toàn bộ database hơn 35.000 lỗ hổng miễn phí qua API, hoặc cài Wordfence CLI quét trực tiếp:
wordfence vuln-scan --path=/var/www/yoursite/public_html
--min-severity=high --format=tableLệnh trên chỉ hiện lỗ hổng từ mức high trở lên. Cuối cùng, với mọi plugin có bản vá, cập nhật và ghi lại log:
sudo -u www-data wp plugin update --all --path=/var/www/yoursite/public_html
--dry-run # xem trước plugin nào sẽ được cập nhật
sudo -u www-data wp plugin update --all --path=/var/www/yoursite/public_htmlLưu ý nhỏ từ kinh nghiệm mình: luôn chạy --dry-run trước trên site production, và nhớ snapshot hoặc backup trước khi update hàng loạt. Mình từng gặp case plugin cập nhật xong làm gãy layout vì thay đổi breaking change.
Nên tự quét định kỳ hay đợi vendor cập nhật?
Tự quét, chừa một câu trả lời duy nhất. WordPress không có cơ chế force-update plugin bên thứ ba, và phần lớn site bị hack không phải vì lỗ hổng zero-day xịn mà vì plugin đã vá từ vài tuần trước mà chủ site không biết. Mình khuyên đặt lịch cron chạy Wordfence CLI hàng tuần, gửi kết quả qua email hoặc Slack webhook. Mười phút thiết lập một lần, đổi lại bạn không bao giờ rớt lại phía sau bảng tin lỗ hổng nữa.
Kết luận: ba việc làm ngay hôm nay
Một, chạy lệnh wp plugin list ở trên để biết mình đang chạy gì. Hai, cài Wordfence CLI hoặc bật webhook Wordfence Intelligence nhận cảnh báo real-time — đều miễn phí. Ba, thiết lập lịch quét tuần. 277 lỗ hổng mỗi tuần nghe đáng sợ, nhưng khi bạn có quy trình, mỗi đợt rà soát chỉ là mười phút uống cà phê. Nếu bạn muốn xem cách mình xử lý từng CVE cụ thể, đọc thêm bài runbook rà soát WordPress bằng WP-CLI và hướng dẫn checklist bảo mật WordPress bằng WP-CLI mà mình đã viết trước đó.
