Lỗ Hổng Nghiêm Trọng Trên Plugin WP Maps Pro Đang Bị Lợi Dụng Để Chiếm Quyền Quản Trị Website

01/06/2026 08:00:00

Một lỗ hổng bảo mật chết người vừa được phát hiện trên plugin phổ biến WP Maps Pro, cho phép tin tặc dễ dàng tạo tài khoản quản trị ẩn và chiếm quyền kiểm soát toàn bộ website WordPress của bạn chỉ trong chớp mắt.

Trong bối cảnh các mối đe dọa an ninh mạng ngày càng gia tăng, các website nền tảng WordPress luôn là mục tiêu béo bở của tội phạm mạng. Mới đây nhất, giới bảo mật đang dóng lên hồi chuông cảnh báo khẩn cấp về một lỗ hổng cực kỳ nghiêm trọng (điểm CVSS lên tới 9.8) đang bị tin tặc tích cực khai thác ngoài thực tế. Lỗ hổng này mang mã định danh CVE-2026-8732, tấn công trực tiếp vào WP Maps Pro - một plugin bản đồ rất được ưa chuộng với hơn 15.000 lượt bán trên Envato Market.

Theo phân tích chuyên sâu, điểm yếu cốt lõi bắt nguồn từ tính năng "quyền truy cập tạm thời" (temporary access). Tính năng này ban đầu được thiết kế để đội ngũ hỗ trợ kỹ thuật có thể đăng nhập vào website của khách hàng nhằm khắc phục sự cố. Tuy nhiên, do một sai sót nghiêm trọng trong quá trình mã hóa và thiếu các cơ chế kiểm tra xác thực chặt chẽ, kẻ tấn công (dù chưa hề đăng nhập) vẫn có thể kích hoạt từ xa hàm chức năng này. Bằng một vài thủ thuật kỹ thuật tinh vi, tin tặc có thể buộc hệ thống tự động tạo ra một tài khoản người dùng mới với đặc quyền cao nhất là Quản trị viên (Administrator). Khi đã nắm trong tay "chìa khóa vạn năng" này, chúng có toàn quyền kiểm soát website: từ việc lén lút cài đặt mã độc, ăn cắp dữ liệu khách hàng, chèn phần mềm gián điệp (spyware) cho đến xâm phạm hoàn toàn quyền riêng tư của hệ thống lưu trữ. Đáng báo động hơn, chỉ trong vòng 24 giờ qua, hệ thống phòng thủ Wordfence đã ghi nhận và chặn đứng gần 3.000 cuộc tấn công nhắm vào lỗ hổng này, chứng tỏ quy mô càn quét của tin tặc đang rất hung hãn.

Đứng trước rủi ro bị chiếm quyền kiểm soát toàn diện, chủ sở hữu website và quản trị viên hệ thống tuyệt đối không được phép chần chừ. Lời khuyên tiên quyết để bảo vệ an toàn an ninh mạng lúc này là bạn phải lập tức cập nhật plugin WP Maps Pro lên phiên bản mới nhất (từ phiên bản 6.1.1 trở lên). Bản vá này đã được nhà phát hành tung ra nhằm khóa chặt khe hở, đảm bảo chỉ có quản trị viên thực thụ mới có quyền cấp quyền truy cập. Đồng thời, hãy tiến hành rà soát lại toàn bộ danh sách người dùng (Users) trên trang quản trị WordPress của bạn ngay hôm nay; nếu phát hiện bất kỳ tài khoản Quản trị viên nào lạ mặt hoặc đáng ngờ, hãy xóa bỏ ngay lập tức và tiến hành đổi mật khẩu cho toàn bộ các tài khoản cấp cao. Cuối cùng, việc trang bị một tường lửa bảo mật ứng dụng web (WAF) vững chắc sẽ luôn là lá chắn chủ động giúp chặn đứng các cuộc tấn công khai thác lỗ hổng từ trứng nước.

Hương - Theo TheHackerNews

Tin cùng chuyên mục

Xem tất cả »
Zalo Button