WordPress bị tấn công phần lớn không phải vì lỗi trong mã nguồn lõi, mà vì những lỗ hổng quen thuộc bị bỏ ngỏ suốt nhiều năm: mật khẩu yếu, plugin không cập nhật, đăng nhập sai không giới hạn số lần thử. Bảo mật WordPress là tập hợp các biện pháp kỹ thuật và thói quen quản trị nhằm ngăn chặn truy cập trái phép, chèn mã độc và đánh cắp dữ liệu trên một website chạy nền tảng WordPress. Bài viết này liệt kê 10 lỗ hổng bị khai thác nhiều nhất tại các website Việt Nam và cách khóa chặt từng điểm yếu một cách thực tế, không lý thuyết suông.
Vì sao WordPress hay bị dò quét tấn công tự động?
WordPress đang vận hành một tỷ lệ website rất lớn trên toàn cầu, kéo theo hàng loạt công cụ dò quét tự động chuyên tìm các lỗi cấu hình phổ biến. Kẻ tấn công hiếm khi nhắm riêng vào một website cụ thể; phần lớn là bot quét hàng loạt địa chỉ IP để tìm ra những trang chưa vá lỗi, còn dùng mật khẩu mặc định hoặc để lộ file cấu hình nhạy cảm. Vì vậy một website nhỏ, ít người biết đến vẫn có thể bị dò quét mỗi ngày, không phải vì bị nhắm tới riêng mà vì lỗ hổng đã tồn tại sẵn và chờ được phát hiện.
10 lỗ hổng bảo mật WordPress phổ biến nhất là gì?
- Mật khẩu yếu và không bật xác thực hai lớp (2FA): nhiều quản trị viên vẫn đặt mật khẩu ngắn hoặc trùng với mật khẩu email, mạng xã hội, khiến tài khoản dễ bị đoán hoặc lộ qua rò rỉ dữ liệu từ nơi khác.
- Core, theme và plugin không được cập nhật: mỗi bản vá WordPress phát hành thường kèm mô tả lỗ hổng đã sửa, đây chính là bản đồ chỉ đường cho kẻ tấn công nhắm vào các site chưa cập nhật.
- Vẫn dùng username mặc định admin: username này gần như luôn nằm trong danh sách đầu tiên mà công cụ brute force thử, khiến kẻ tấn công chỉ còn phải dò mật khẩu.
- Thiếu tường lửa ứng dụng web (WAF): không có lớp lọc request ở tầng ứng dụng đồng nghĩa mọi truy vấn độc hại, từ SQL injection đến cố gắng khai thác lỗ hổng plugin, đều được chuyển thẳng tới mã nguồn website.
- Phân quyền người dùng lỏng lẻo: cấp quyền Quản trị cho cộng tác viên viết bài hoặc nhân viên marketing làm tăng số tài khoản có thể bị lợi dụng để chiếm toàn quyền website.
- Để lộ file wp-config.php hoặc duyệt được thư mục wp-content: file wp-config.php chứa thông tin kết nối cơ sở dữ liệu; nếu máy chủ cấu hình sai và cho phép truy cập trực tiếp, toàn bộ dữ liệu website có thể bị đọc hoặc chỉnh sửa.
- Không giới hạn số lần đăng nhập sai: khi trang đăng nhập cho phép thử mật khẩu không giới hạn, tấn công brute force chỉ còn là vấn đề thời gian.
- Cài plugin hoặc theme null, không rõ nguồn gốc: bản null thường bị chèn sẵn mã độc hoặc cửa hậu, cho phép kẻ tấn công truy cập bất cứ lúc nào mà quản trị viên không hay biết.
- Thiếu SSL/HTTPS hoặc cấu hình HTTPS chưa đúng: không mã hóa dữ liệu truyền tải khiến thông tin đăng nhập, form liên hệ, dữ liệu khách hàng có thể bị nghe lén trên đường truyền.
- Không sao lưu định kỳ và chưa từng kiểm tra khả năng phục hồi: nhiều website có backup nhưng chưa từng thử khôi phục thử, đến khi bị tấn công mới phát hiện file backup lỗi hoặc thiếu dữ liệu.
Cách khắc phục từng lỗ hổng bảo mật ra sao?
| Lỗ hổng | Mức độ rủi ro | Cách khắc phục thực tế |
|---|---|---|
| Mật khẩu yếu, không có 2FA | Cao | Bắt buộc mật khẩu đủ mạnh, bật xác thực hai lớp cho mọi tài khoản có quyền quản trị |
| Core, theme, plugin lỗi thời | Cao | Bật cập nhật tự động cho bản vá nhỏ, kiểm tra và cập nhật thủ công định kỳ cho bản lớn |
| Username admin mặc định | Trung bình | Tạo tài khoản quản trị với tên riêng, xóa hoặc đổi quyền tài khoản admin cũ |
| Thiếu tường lửa ứng dụng (WAF) | Cao | Bật WAF ở tầng hosting hoặc plugin bảo mật để lọc request độc hại trước khi chạm tới mã nguồn |
| Phân quyền lỏng lẻo | Trung bình | Cấp quyền theo nguyên tắc tối thiểu, chỉ những người thực sự cần mới có quyền Quản trị |
| Lộ wp-config.php, wp-content | Cao | Chặn truy cập trực tiếp các file nhạy cảm, tắt duyệt thư mục ở tầng máy chủ |
| Không giới hạn đăng nhập sai | Cao | Giới hạn số lần thử sai, khóa tạm IP hoặc tài khoản sau ngưỡng cho phép |
| Plugin, theme null | Cao | Chỉ cài plugin và theme có nguồn gốc rõ ràng, gỡ bỏ ngay bản null đang sử dụng |
| Thiếu SSL/HTTPS đúng cách | Trung bình | Cài chứng chỉ SSL hợp lệ, ép chuyển hướng toàn bộ về HTTPS, kiểm tra nội dung mixed content |
| Không sao lưu định kỳ | Cao | Thiết lập sao lưu tự động hằng ngày, định kỳ thử khôi phục để xác nhận file backup dùng được |
Nên ưu tiên xử lý lỗ hổng nào trước?
Nếu phải chọn việc làm trước, hãy bắt đầu từ những gì có thể khiến website mất hoàn toàn quyền kiểm soát: mật khẩu và 2FA, giới hạn đăng nhập sai, gỡ bỏ plugin theme null. Đây là ba điểm mà kẻ tấn công khai thác nhanh nhất và cũng dễ khắc phục nhất, thường chỉ mất vài giờ thao tác. Song song đó, sao lưu định kỳ nên được thiết lập ngay từ đầu, vì đây là phương án cuối cùng giúp website hồi phục nếu mọi lớp phòng thủ khác đều bị vượt qua. Việc cập nhật core, theme, plugin và cấu hình WAF có thể triển khai theo lịch bảo trì hằng tuần, còn phân quyền người dùng nên rà soát lại mỗi khi có nhân sự nghỉ việc hoặc đổi vai trò.
Nếu quý khách chưa chắc website của mình đang lộ bao nhiêu lỗ hổng trong số này, đội ngũ kỹ thuật của WEBSEO có thể rà soát và xử lý trực tiếp trên các gói WordPress Hosting LiteSpeed kết hợp Redis hoặc Cloud VPS đang vận hành. Liên hệ hotline, Zalo 0988227905 để được kiểm tra và tư vấn phương án phù hợp với website hiện tại.
Câu hỏi thường gặp
WordPress có an toàn không nếu dùng đúng cách?
Có. Phần lớn sự cố bảo mật đến từ thói quen quản trị lỏng lẻo như mật khẩu yếu, không cập nhật, dùng plugin null chứ không phải lỗi cố hữu của nền tảng. Khi vá đủ 10 điểm nêu trong bài, rủi ro bị khai thác giảm đi rất nhiều.
Có cần mua plugin bảo mật trả phí không?
Không bắt buộc, nhiều plugin miễn phí đã hỗ trợ giới hạn đăng nhập sai, quét mã độc cơ bản và bật 2FA. Plugin trả phí hữu ích khi cần thêm tường lửa ứng dụng ở tầng plugin hoặc hỗ trợ kỹ thuật riêng, nhưng nền tảng gốc vẫn là cập nhật đều đặn và cấu hình máy chủ đúng.
Website WordPress bị hack rồi thì xử lý thế nào?
Trước tiên cần cô lập website khỏi truy cập công khai, sau đó khôi phục từ bản sao lưu sạch gần nhất thay vì cố dọn từng file mã độc thủ công. Sau khi khôi phục, phải đổi toàn bộ mật khẩu quản trị, khóa các lỗ hổng đã bị lợi dụng rồi mới mở lại website.
Hosting có ảnh hưởng đến bảo mật WordPress không?
Có, hosting là lớp phòng thủ đầu tiên trước khi mã nguồn WordPress được chạy. Hạ tầng có sẵn WAF, cách ly tài khoản người dùng và sao lưu tự động giúp giảm đáng kể rủi ro so với hosting giá rẻ dùng chung tài nguyên không kiểm soát.