Lỗ hổng nghiêm trọng trên WordPress được khai thác sau vài giờ phát hành bản vá

Hệ thống quản lý nội dung WordPress mới đây vừa tung hai bản vá cho hai lỗ hổng bảo mật nghiêm trọng, nhưng ngay sau đó đã xuất hiện các cuộc tấn công nhằm khai thác những lỗ hổng này. Riêng việc khai thác lỗi kết hợp giữa CVE-2026-60137 và CVE-2026-63030 đã cho phép hacker từ xa thực thi mã độc mà không cần xác thực trước, gây nguy cơ lớn cho hàng loạt tổ chức đang sử dụng WordPress.

Jake Knott, nhà nghiên cứu bảo mật chính của watchTowr, chia sẻ với The Register rằng việc sử dụng mô hình AI tiên tiến trong việc tái tạo và khai thác các lỗi trở nên dễ dàng chỉ sau khi lỗ hổng được công bố. watchTowr đã nhanh chóng tái tạo CVE-2026-63030 trong vài phút, và mất thêm chút thời gian để khai thác CVE-2026-60137.

Chi tiết về các lỗ hổng và ảnh hưởng trên nhiều phiên bản WordPress

CVE-2026-60137 được đánh giá là lỗi SQL injection có mức độ trung bình, trong khi CVE-2026-63030 là lỗi nghiêm trọng liên quan đến sự nhầm lẫn trong API REST batch-route. Các chuyên gia Hacktron giải thích rằng lỗi nhầm lẫn tuyến đường khiến WordPress không thể xác định đúng các truy vấn đã được xác thực, khiến hệ thống xem tất cả truy vấn là tin cậy dù thực tế không phải.