WordPress 7.0.4 Security Release: RCE Qua Imagick Ghostscript, Cập Nhật Ngay

Câu trả lời nhanh
WordPress 7.0.4 sa va lỗ hổng RCE (CVE-2026-65640) qua Imagick va Ghostscript. User co quyen Author tro len co the upload file Postscript doc hai de thuc thi ma tu xa. Cap nhat ngay neu server dung Imagick + Ghostscript.

WordPress 7.0.4 vừa được phát hành hôm qua (12/8/2026) dưới dạng security release khẩn cấp. Lần này, lỗ hổng nghiêm trọng cho phép kẻ tấn công có quyền Author trở lên thực thi mã từ xa (RCE) thông qua việc tải lên file Postscript độc hại. Nếu site của bạn đang chạy Imagick cùng Ghostscript trên server, bạn cần cập nhật ngay lập tức.

WordPress 7.0.4 Sửa Lỗ Hổng Nào?

WordPress 7.0.4 Security Release vá lỗ hổng RCE

Lỗ hổng được đánh giá là CVE-2026-65640 (GHSA-8vr3-7mxf-gx8w), cho phép remote code execution thông qua việc upload file độc hại. Cụ thể, khi server sử dụng Imagick và Ghostscript để xử lý ảnh, một user có quyền upload_files (từ Author trở lên) có thể tải lên file Postscript nghắm thẳng vào lỗ hổng của Ghostscript trong việc xử lý các file nhúng bên trong.

Đội ngũ pwn.ai là người phát hiện và báo cáo lỗ hổng này một cách có trách nhiệm. WordPress security team đã phát hành bản vá trong phiên bản 7.0.4, đồng thời backport (chuyển ngược) bản vá này về tất cả các nhánh từ 4.7 trở lên như một cách đảm bảo an toàn cho các site chạy phiên bản cũ.

Site Của Bạn Có Nguy Hiểm Không?

Không phải site WordPress nào cũng bị ảnh hưởng. Để lỗ hổng này có thể bị khai thác, server của bạn cần đáp ứng đủ hai điều kiện: đang cài đặt và kích hoạt Imagick lẫn Ghostscript. Phần lớn shared hosting đều có sẵn cả hai, nên nếu bạn dùng hosting thông thường, khả năng cao site bạn nằm trong danh sách chịu rủi ro.

Mình khuyên bạn kiểm tra ngay bằng cách tạo file phpinfo.php nội dung <?php phpinfo(); ?> rồi truy cập qua browser. Tìm mục Imagick xem có GhostScript trong supported formats hay không. Nếu có, site bạn cần cập nhật gấp.

Hướng Dẫn Cập Nhật WordPress 7.0.4 An Toàn A-Z

Đây là security release nên việc cập nhật là bắt buộc. Tuy nhiên, mình luôn khuyên các bạn backup đầy đủ trước khi cập nhật bất kỳ thứ gì. Dưới đây là quy trình từng bước mà mình áp dụng cho tất cả site WordPress trên VPS.

Bước 1: Backup Toàn Bộ Site

Trước tiên, backup database và file. Nếu bạn dùng VPS, chạy lệnh sau:

# Backup database
mysqldump -u root -p dbname > /backup/dbname_20260813.sql

# Backup files
rsync -avz /var/www/yoursite/public_html/ /backup/site_20260813/

Nếu bạn dùng shared hosting, hãy vào cPanel hoặc DirectAdmin, sử dụng tính năng Backup đầy đủ rồi tải về máy.

Bước 2: Cập Nhật WordPress

Cách đơn giản nhất là vào Dashboard → Updates → Update Now. Nếu site hỗ trợ auto-update (mặc định cho security releases), có thể nó đã tự cập nhật rồi. Kiểm tra bằng cách vào Dashboard xem phiên bản hiện tại.

Nếu bạn quản lý qua WP-CLI trên VPS, chạy lệnh:

sudo -u www-data wp core update --path=/var/www/yoursite/public_html

Sau khi cập nhật, kiểm tra lại phiên bản:

sudo -u www-data wp core version --path=/var/www/yoursite/public_html
# Kết quả phải là: 7.0.4

Bước 3: Kiểm Tra Site Sau Cập Nhật

Sau khi update, bạn cần kiểm tra vài thứ quan trọng. Trước tiên, vào front-end xem site có load bình thường không. Sau đó, kiểm tra Media Library xem upload ảnh vẫn hoạt động. Cuối cùng, xem error log để chắc chắn không có PHP fatal error nào:

tail -50 /var/www/yoursite/logs/error.log | grep -i "fatal\|error"

Cách Vô Hiệu Hóa Ghostscript Nếu Không Cần Thiết

Nếu bạn muốn phòng thủ thêm một lớp, có thể vô hiệu hóa Ghostscript trong Imagick khi không cần thiết. Thêm dòng sau vào file wp-config.php hoặc file functions.php của theme:

// Vô hiệu hóa Ghostscript policy trong Imagick
define('DISALLOW_FILE_EDIT', true);

Ngoài ra, trên server bạn có thể cấu hình policy.xml của ImageMagick để chặn Postscript:

<policy domain="coder" rights="none" pattern="PS" />
<policy domain="coder" rights="none" pattern="EPS" />
<policy domain="coder" rights="none" pattern="PDF" />
<policy domain="coder" rights="none" pattern="XPS" />

File policy.xml thường nằm ở /etc/ImageMagick-6/policy.xml hoặc /etc/ImageMagick-7/policy.xml tùy phiên bản. Sau khi chỉnh sửa, restart PHP-FPM để áp dụng:

sudo systemctl restart php8.3-fpm  # đổi phiên bản PHP cho phù hợp

Tại Sao Ghostscript Là Mục Tiêu Yêu Thích Của Hacker?

Ghostscript từ lâu đã là một trong những thành phần dễ bị tấn công nhất trên server web. Lý do đơn giản: nó xử lý các file format phức tạp (Postscript, PDF, EPS) và có lịch sử dài với các lỗ hổng RCE. Khi WordPress dùng Imagick để xử lý ảnh upload lên, nếu Imagick gọi Ghostscript để xử lý file, kẻ tấn công có thể giấu mã độc bên trong file Postscript giả danh ảnh.

Trong trường hợp này, user có quyền Author (thậm chí Contributor trên multisite) có thể upload file. Nếu bạn chạy blog nhiều tác giả hoặc cho phép guest post, rủi ro càng cao vì bất kỳ ai có quyền viết bài đều có thể là mối đe dọa.

Quy Trình Phòng Thủ Sau Cập Nhật

Cập nhật WordPress 7.0.4 chỉ là bước đầu. Mình khuyên bạn thực hiện thêm các bước phòng thủ sau để bảo vệ site lâu dài. Đầu tiên, hạn chế quyền upload_files chỉ cho Administrator khi có thể. Thứ hai, cài đặt plugin bảo mật như Wordfence hoặc Patchstack để theo dõi file upload đáng ngờ. Thứ ba, regularly kiểm tra error log để phát hiện dấu hiệu tấn công sớm.

Nếu bạn đang chạy WordPress multisite, cần đặc biệt chú ý vì quyền upload file được quản lý ở cấp network. Kiểm tra Network Admin → Settings xem upload file types có cho phép các định dạng nguy hiểm không.

Kết Luận

WordPress 7.0.4 là security release quan trọng mà không site nào nên bỏ qua. Lỗ hổng RCE qua Imagick/Ghostscript đặc biệt nguy hiểm vì nó chỉ cần một user Author để khai thác. Backup đầy đủ, cập nhật ngay, kiểm tra Ghostscript policy, và hạn chế upload quyền là quy trình 4 bước mình khuyên tất cả các bạn thực hiện hôm nay. Đừng đợi đến khi bị hack mới nhớ đến cập nhật.

Thanh Tùng

Mình là Thanh Tùng. Bạn bè gọi mình là "bác sĩ máy tính" vì hễ máy nào có vấn đề là mình muốn mò vào xem sao. Mình viết hướng dẫn theo cách mà mình mong người khác đã viết cho mình ngày xưa — từng bước rõ ràng, không bỏ sót, và nói luôn cái gì hay bị lỗi. Ngoài giờ làm mình chơi guitar, nuôi mèo, và có một con VPS riêng dành riêng cho việc cài thử đủ thứ linh tinh.

Xem tất cả bài viết →

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *