WordPress 7.0.4 vừa được phát hành hôm qua (12/8/2026) dưới dạng security release khẩn cấp. Lần này, lỗ hổng nghiêm trọng cho phép kẻ tấn công có quyền Author trở lên thực thi mã từ xa (RCE) thông qua việc tải lên file Postscript độc hại. Nếu site của bạn đang chạy Imagick cùng Ghostscript trên server, bạn cần cập nhật ngay lập tức.
WordPress 7.0.4 Sửa Lỗ Hổng Nào?

Lỗ hổng được đánh giá là CVE-2026-65640 (GHSA-8vr3-7mxf-gx8w), cho phép remote code execution thông qua việc upload file độc hại. Cụ thể, khi server sử dụng Imagick và Ghostscript để xử lý ảnh, một user có quyền upload_files (từ Author trở lên) có thể tải lên file Postscript nghắm thẳng vào lỗ hổng của Ghostscript trong việc xử lý các file nhúng bên trong.
Đội ngũ pwn.ai là người phát hiện và báo cáo lỗ hổng này một cách có trách nhiệm. WordPress security team đã phát hành bản vá trong phiên bản 7.0.4, đồng thời backport (chuyển ngược) bản vá này về tất cả các nhánh từ 4.7 trở lên như một cách đảm bảo an toàn cho các site chạy phiên bản cũ.
Site Của Bạn Có Nguy Hiểm Không?
Không phải site WordPress nào cũng bị ảnh hưởng. Để lỗ hổng này có thể bị khai thác, server của bạn cần đáp ứng đủ hai điều kiện: đang cài đặt và kích hoạt Imagick lẫn Ghostscript. Phần lớn shared hosting đều có sẵn cả hai, nên nếu bạn dùng hosting thông thường, khả năng cao site bạn nằm trong danh sách chịu rủi ro.
Mình khuyên bạn kiểm tra ngay bằng cách tạo file phpinfo.php nội dung <?php phpinfo(); ?> rồi truy cập qua browser. Tìm mục Imagick xem có GhostScript trong supported formats hay không. Nếu có, site bạn cần cập nhật gấp.
Hướng Dẫn Cập Nhật WordPress 7.0.4 An Toàn A-Z
Đây là security release nên việc cập nhật là bắt buộc. Tuy nhiên, mình luôn khuyên các bạn backup đầy đủ trước khi cập nhật bất kỳ thứ gì. Dưới đây là quy trình từng bước mà mình áp dụng cho tất cả site WordPress trên VPS.
Bước 1: Backup Toàn Bộ Site
Trước tiên, backup database và file. Nếu bạn dùng VPS, chạy lệnh sau:
# Backup database
mysqldump -u root -p dbname > /backup/dbname_20260813.sql
# Backup files
rsync -avz /var/www/yoursite/public_html/ /backup/site_20260813/Nếu bạn dùng shared hosting, hãy vào cPanel hoặc DirectAdmin, sử dụng tính năng Backup đầy đủ rồi tải về máy.
Bước 2: Cập Nhật WordPress
Cách đơn giản nhất là vào Dashboard → Updates → Update Now. Nếu site hỗ trợ auto-update (mặc định cho security releases), có thể nó đã tự cập nhật rồi. Kiểm tra bằng cách vào Dashboard xem phiên bản hiện tại.
Nếu bạn quản lý qua WP-CLI trên VPS, chạy lệnh:
sudo -u www-data wp core update --path=/var/www/yoursite/public_htmlSau khi cập nhật, kiểm tra lại phiên bản:
sudo -u www-data wp core version --path=/var/www/yoursite/public_html
# Kết quả phải là: 7.0.4Bước 3: Kiểm Tra Site Sau Cập Nhật
Sau khi update, bạn cần kiểm tra vài thứ quan trọng. Trước tiên, vào front-end xem site có load bình thường không. Sau đó, kiểm tra Media Library xem upload ảnh vẫn hoạt động. Cuối cùng, xem error log để chắc chắn không có PHP fatal error nào:
tail -50 /var/www/yoursite/logs/error.log | grep -i "fatal\|error"Cách Vô Hiệu Hóa Ghostscript Nếu Không Cần Thiết
Nếu bạn muốn phòng thủ thêm một lớp, có thể vô hiệu hóa Ghostscript trong Imagick khi không cần thiết. Thêm dòng sau vào file wp-config.php hoặc file functions.php của theme:
// Vô hiệu hóa Ghostscript policy trong Imagick
define('DISALLOW_FILE_EDIT', true);Ngoài ra, trên server bạn có thể cấu hình policy.xml của ImageMagick để chặn Postscript:
<policy domain="coder" rights="none" pattern="PS" />
<policy domain="coder" rights="none" pattern="EPS" />
<policy domain="coder" rights="none" pattern="PDF" />
<policy domain="coder" rights="none" pattern="XPS" />File policy.xml thường nằm ở /etc/ImageMagick-6/policy.xml hoặc /etc/ImageMagick-7/policy.xml tùy phiên bản. Sau khi chỉnh sửa, restart PHP-FPM để áp dụng:
sudo systemctl restart php8.3-fpm # đổi phiên bản PHP cho phù hợpTại Sao Ghostscript Là Mục Tiêu Yêu Thích Của Hacker?
Ghostscript từ lâu đã là một trong những thành phần dễ bị tấn công nhất trên server web. Lý do đơn giản: nó xử lý các file format phức tạp (Postscript, PDF, EPS) và có lịch sử dài với các lỗ hổng RCE. Khi WordPress dùng Imagick để xử lý ảnh upload lên, nếu Imagick gọi Ghostscript để xử lý file, kẻ tấn công có thể giấu mã độc bên trong file Postscript giả danh ảnh.
Trong trường hợp này, user có quyền Author (thậm chí Contributor trên multisite) có thể upload file. Nếu bạn chạy blog nhiều tác giả hoặc cho phép guest post, rủi ro càng cao vì bất kỳ ai có quyền viết bài đều có thể là mối đe dọa.
Quy Trình Phòng Thủ Sau Cập Nhật
Cập nhật WordPress 7.0.4 chỉ là bước đầu. Mình khuyên bạn thực hiện thêm các bước phòng thủ sau để bảo vệ site lâu dài. Đầu tiên, hạn chế quyền upload_files chỉ cho Administrator khi có thể. Thứ hai, cài đặt plugin bảo mật như Wordfence hoặc Patchstack để theo dõi file upload đáng ngờ. Thứ ba, regularly kiểm tra error log để phát hiện dấu hiệu tấn công sớm.
Nếu bạn đang chạy WordPress multisite, cần đặc biệt chú ý vì quyền upload file được quản lý ở cấp network. Kiểm tra Network Admin → Settings xem upload file types có cho phép các định dạng nguy hiểm không.
Kết Luận
WordPress 7.0.4 là security release quan trọng mà không site nào nên bỏ qua. Lỗ hổng RCE qua Imagick/Ghostscript đặc biệt nguy hiểm vì nó chỉ cần một user Author để khai thác. Backup đầy đủ, cập nhật ngay, kiểm tra Ghostscript policy, và hạn chế upload quyền là quy trình 4 bước mình khuyên tất cả các bạn thực hiện hôm nay. Đừng đợi đến khi bị hack mới nhớ đến cập nhật.