WordPress 7.0.3: 12 lỗ hổng bảo mật được vá, gồm Reflected XSS dẫn đến RCE

Ngày 6 tháng 8 năm 2026, WordPress chính thức phát hành phiên bản 7.0.3 — một bản cập nhật bảo mật khẩn cấp với 12 lỗ hổng được vá, bao gồm Reflected XSS dẫn đến RCE (Remote Code Execution), Stored XSS, leo thang đặc quyền, lộ thông tin, và SSRF. Đây là bản vá quan trọng nhất kể từ bản 7.0.2 hồi tháng 7.

Bài viết này tổng hợp chi tiết các lỗ hổng trong WordPress 7.0.3, mức độ nguy hiểm, và hướng dẫn cập nhật ngay lập tức.

Tổng quan WordPress 7.0.3

WordPress 7.0.3 là bản security release, được phát hành bởi đội ngũ WordPress Core. Bản vá này sửa tổng cộng 12 lỗ hổng bảo mật, được phát hiện bởi nhiều nhà nghiên cứu bảo mật độc lập và các tổ chức như pwn.ai, Aikido Security, Anthropic, và nhiều researcher khác.

Mức độSố lượngLoại lỗ hổng
Critical1Reflected XSS → RCE (CVE-2026-64638)
High4Stored XSS (cần quyền Contributor)
Medium4Information Disclosure, Privilege Escalation
Low3CSS Injection, Email Bypass, SSRF

1. Reflected XSS dẫn đến RCE — Lỗ hổng nguy hiểm nhất

Lỗ hổng đáng chú ý nhất trong WordPress 7.0.3 là Reflected XSS trên màn hình đăng nhập (CVE-2026-64638, được báo cáo bởi đội ngũ pwn.ai). Lỗ hổng này có thể khai thác mà không cần xác thực, và trong điều kiện thích hợp, có thể dẫn đến thực thi mã PHP từ xa (RCE).

Cơ chế hoạt động

Reflected XSS chỉ kích hoạt khi nạn nhân click vào một đường link đã được chế tạo đặc biệt. Không giống như Stored XSS (tự động lây lan), kiểu tấn công này đòi hỏi tương tác từ người dùng — cụ thể là Administrator phải click vào link độc hại.

Nếu Administrator click vào link đó, attacker có thể:

  • Chiếm quyền session của Admin
  • Tải mã độc hoặc plugin độc hại lên site
  • Thực thi mã PHP tùy ý (RCE)

Tuy nhiên, cần nhấn mạnh rằng đây là kiểu tấn công có mục tiêu (targeted attack), không phải dạng tự động lây lan. Attacker cần dụ Admin click vào link — thường qua kỹ thuật phishing.

2. Bốn lỗ hổng Stored XSS

Bốn lỗ hổng Stored XSS được phát hiện bởi bốn nhà nghiên cứu khác nhau, nhưng có chung điểm: tất cả đều yêu cầu quyền Contributor hoặc cao hơn. Các lỗ hổng này ảnh hưởng đến site có nhiều tác giả, freelance writer, hoặc content agency:

  • Stored XSS trong bài viết qua emoji settings (Asaf Mozes)
  • Stored XSS trong Post Content block (n05ec)
  • Stored XSS trong Quick Edit — đặc biệt nguy hiểm với site có nhiều người dùng (Naveen S và Ajmal Moochingal)
  • Stored XSS trong Post Date block (Alex Concha)

Nếu site của bạn có Contributor là người lạ hoặc tài khoản freelance, hãy cập nhật ngay lập tức.

3. Leo thang đặc quyền trên Multisite

Lỗ hổng này chỉ ảnh hưởng đến WordPress Multisite có bật đăng ký người dùng. Người dùng đã đăng ký có thể tạo site mới mà không được phép (báo cáo bởi Aikido Security). Nếu bạn chạy WordPress single site, có thể bỏ qua lỗ hổng này.

4. Lộ thông tin — Ba dạng khác nhau

Ba lỗ hổng Information Disclosure tuy không cho attacker truy cập Admin Dashboard, nhưng vẫn rò rỉ dữ liệu nhạy cảm:

  • Latest Comments block — có thể hiển thị comment từ bài viết được bảo vệ bằng mật khẩu
  • Post slugs — có thể bị liệt kê (HDWSec)
  • Comment feeds — có thể tiết lộ ghi chú riêng tư (Elio Gubser)

5. CSS Injection, Email Bypass và SSRF

Các lỗ hổng còn lại trong bản 7.0.3:

  • CSS Injection — Author+ có thể bypass bộ lọc thuộc tính CSS an toàn (báo cáo bởi Anthropic)
  • Email Verification Bypass — cách vượt qua luồng xác nhận email (0ways)
  • Server-Side Request Forgery (SSRF) — lỗ hổng trong URL validation cho phép truy cập dải địa chỉ link-local (Andrew Mohawk và các researcher khác). Đây là lỗ hổng đặc biệt nguy hiểm với ai tự host WordPress, vì nó là bước đầu tiên để attacker thăm dò mạng nội bộ.

Xu hướng đáng chú ý: AI phát hiện lỗ hổng

Điểm đáng chú ý nhất của bản vá 7.0.3 không nằm ở các lỗ hổng, mà ở cách chúng được phát hiện.

Trong bản 7.0.2 trước đó, chuỗi khai thác wp2shell (CVE-2026-60137 và CVE-2026-63030) — một SQL Injection không cần xác thực dẫn đến RCE — được tìm ra bởi GPT-5.6 Sol Ultra của OpenAI, do Searchlight Cyber vận hành. Thời gian: 10 giờ. Chi phí: khoảng $25.

Đến bản 7.0.3, lỗ hổng XSS→RCE và CSS Injection đều được ghi nhận từ các công ty AI: pwn.ai (autonomous pentesting) và Anthropic. Báo cáo gửi lên HackerOne của WordPress đã tăng từ ~10-30 báo cáo/tháng lên 450 báo cáo trong tháng 7/2026.

Điều này có nghĩa: giả định cũ về tốc độ phát hiện và khai thác lỗ hổng không còn đúng nữa. Nếu AI có thể đi từ zero đến RCE hoàn chỉnh trong 10 giờ, thì việc trì hoãn vá lỗi “đến đợt bảo trì sau” là một kế hoạch dành cho một thế giới đã không còn tồn tại.

Hướng dẫn cập nhật WordPress 7.0.3

Cập nhật ngay lập tức nếu bạn chưa làm. Các cách cập nhật:

  1. Qua WordPress Admin: Dashboard → Updates → Update to 7.0.3
  2. Qua WP-CLI: wp core update
  3. Qua RunCloud: Vào Web Application → Settings → PHP & WordPress → Update WordPress

Trước khi cập nhật:

  • Backup database và files — xem hướng dẫn Backup WordPress với RunCloud
  • Kiểm tra tương thích plugin/theme với PHP 8.x
  • Dùng môi trường staging để test trước nếu có thể

Sau khi cập nhật:

  • Xóa bộ nhớ cache: wp litespeed-purge all (nếu dùng LiteSpeed)
  • Kiểm tra các chức năng chính: đăng nhập, bài viết, comment
  • Verify không có lỗi PHP trong error log

Kết luận

WordPress 7.0.3 là bản vá bảo mật quan trọng với 12 lỗ hổng, trong đó có Reflected XSS dẫn đến RCE và 4 lỗ hổng Stored XSS. Đặc biệt, xu hướng AI phát hiện lỗ hổng đang thay đổi hoàn toàn cục diện bảo mật — thời gian từ phát hiện đến khai thác đã giảm từ vài ngày xuống còn vài giờ.

Nếu bạn đang quản lý nhiều site WordPress, hãy tham khảo bài viết Tự động hóa WordPress với WP-CLI để cập nhật hàng loạt site một cách nhanh chóng. Đừng quên theo dõi chuyên mục DevOps để cập nhật thêm kiến thức về bảo mật WordPress.

Nguồn: Patchstack — WordPress 7.0.3 Released: 12 Vulnerabilities Found and Fixed

Khoi Pro (Nguyễn Minh Khôi)

Founder of Code Tốt (codetot.vn). WordPress developer and performance optimization specialist. Author at Chuyên DEV (chuyendev.com). Personal site: khoipro.com.