Cảnh báo lỗ hổng trong WordPress Core do các kỹ sư VietSunshine phát hiện, một mắt xích trong chuỗi khai thác wp2shell

20/07/2026
Mới đây, hai kỹ sư bảo mật của VietSunshine là Tín Phạm (TF1T) và Trọng Phạm (dtro) đã tham gia phát hiện CVE-2026-60137, một lỗ hổng tồn tại trong WordPress Core. Phát hiện này đã được đội ngũ WordPress xác nhận và nhanh chóng phát hành bản vá bảo mật cho các phiên bản bị ảnh hưởng. Đây không chỉ là một đóng góp quan trọng đối với cộng đồng mã nguồn mở, mà còn khẳng định năng lực nghiên cứu bảo mật của đội ngũ chuyên gia VietSunshine trên phạm vi quốc tế.

WordPress là gì?

WordPress hiện là hệ quản trị nội dung (CMS) phổ biến nhất thế giới, được sử dụng trên hơn 500 triệu website. Chính vì vậy, bất kỳ lỗ hổng bảo mật nào xuất hiện trong WordPress Core đều có thể ảnh hưởng đến hàng triệu tổ chức và doanh nghiệp trên toàn cầu.

CVE-2026-60137 là gì?

CVE-2026-60137 là lỗ hổng bảo mật nằm trong WP_Query, một thành phần cốt lõi của WordPress chịu trách nhiệm xử lý các truy vấn dữ liệu. Lỗ hổng phát sinh trong quá trình xử lý tham số author__not_in, có thể dẫn đến các hành vi ngoài mong muốn nếu bị khai thác trong những điều kiện nhất định.

Ngay sau khi nhận được báo cáo, WordPress đã xác nhận vấn đề và phát hành bản vá cho các phiên bản:

  • WordPress 6.8.6
  • WordPress 6.9.5
  • WordPress 7.0.2

Việc phản hồi và vá lỗi nhanh chóng cho thấy mức độ nghiêm trọng của lỗ hổng cũng như tầm quan trọng của việc cập nhật hệ thống kịp thời.

Xem thêm: Security Advisory

Vì sao CVE-2026-60137 được cộng đồng bảo mật đặc biệt quan tâm?

Điều khiến CVE-2026-60137 thu hút sự chú ý không chỉ nằm ở bản thân lỗ hổng, mà còn ở khả năng kết hợp với một lỗ hổng khác trong WordPress REST API (GHSA-ff9f-jf42-662q). Trên các phiên bản WordPress 6.9.0 – 6.9.4 và WordPress 7.0.0 – 7.0.1, hai lỗ hổng này có thể được kết hợp thành chuỗi khai thác được cộng đồng nghiên cứu gọi là wp2shell.

Trong một số điều kiện nhất định, chuỗi khai thác này có thể dẫn tới Unauthenticated Remote Code Execution (RCE) – cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực, từ đó chiếm quyền kiểm soát website và mở rộng phạm vi tấn công. Đây là lý do WordPress khuyến nghị người quản trị cần cập nhật hệ thống ngay khi bản vá được phát hành.

Những phiên bản WordPress bị ảnh hưởng

Theo thông tin từ WordPress Security Team, CVE-2026-60137 ảnh hưởng đến các phiên bản:

  • WordPress 6.8.0 – 6.8.5
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Các quản trị viên website nên kiểm tra phiên bản WordPress đang sử dụng và nâng cấp lên: 6.8.6, 6.9.5 hoặc 7.0.2, để loại bỏ nguy cơ bị khai thác.

Đọc thêm: Thông báo phát hành WordPress 7.0.2

Ngoài việc cập nhật WordPress Core, doanh nghiệp cũng nên thường xuyên rà soát plugin, theme, phân quyền tài khoản quản trị và triển khai các giải pháp giám sát an ninh nhằm giảm thiểu rủi ro trước các cuộc tấn công ngày càng tinh vi.

VietSunshine – Uy tín được khẳng định

Trong lĩnh vực an ninh mạng, giá trị của một đơn vị không chỉ nằm ở việc triển khai giải pháp mà còn ở khả năng nghiên cứu, phát hiện và xử lý các mối đe dọa thực tế.

Việc các chuyên gia của VietSunshine được ghi nhận trong quá trình phát hiện lỗ hổng bảo mật trên WordPress Core – nền tảng được sử dụng bởi hàng trăm triệu website – là minh chứng rõ nét cho năng lực chuyên môn của đội ngũ kỹ sư.

Bên cạnh hoạt động nghiên cứu bảo mật, VietSunshine còn cung cấp hệ sinh thái giải pháp và dịch vụ toàn diện, giúp doanh nghiệp chủ động phòng ngừa, phát hiện và ứng phó với các cuộc tấn công mạng, bao gồm:

Với đội ngũ chuyên gia giàu kinh nghiệm cùng sự hợp tác với nhiều hãng công nghệ bảo mật hàng đầu thế giới, VietSunshine hướng tới mục tiêu giúp doanh nghiệp xây dựng nền tảng Cyber Resilience vững chắc trước các mối đe dọa ngày càng phức tạp.

Năng lực được kiểm chứng

Việc tham gia phát hiện CVE-2026-60137 trên WordPress Core không chỉ phản ánh năng lực nghiên cứu bảo mật của đội ngũ kỹ sư VietSunshine, mà còn tiếp nối những dấu ấn đã được ghi nhận trong lĩnh vực an ninh mạng.

Đáng chú ý, VietSunshine đã được Hiệp hội An ninh mạng Quốc gia Việt Nam (NCA) vinh danh là "Hội viên tiêu biểu", ghi nhận uy tín, năng lực chuyên môn và những đóng góp tích cực trong việc phát triển hệ sinh thái an ninh mạng quốc gia. Danh hiệu này là minh chứng cho cam kết của VietSunshine trong việc không ngừng đầu tư vào nghiên cứu, đổi mới công nghệ và đồng hành cùng doanh nghiệp nâng cao năng lực bảo vệ hệ thống trước các mối đe dọa ngày càng tinh vi.

VietSunshine được vinh danh là Hội viên tiêu biểu của Hiệp hội An ninh mạng Quốc gia Việt nam
VietSunshine được vinh danh là Hội viên tiêu biểu của Hiệp hội An ninh mạng Quốc gia Việt nam

Đọc thêm: VietSunshine được vinh danh Hội viên tiêu biểu của Hiệp hội An ninh mạng Quốc gia Việt Nam

Kết luận

Lỗ hổng WordPress Core CVE-2026-60137 một lần nữa nhắc nhở chúng ta rằng không có hệ thống nào là an toàn tuyệt đối, kể cả những nền tảng được hàng trăm triệu người sử dụng. Đối với các doanh nghiệp đang vận hành website WordPress, việc cập nhật lên các phiên bản 6.8.6, 6.9.5 hoặc 7.0.2 là bước cần thiết để giảm thiểu nguy cơ bị khai thác.