Đăng Ký Học SEO

WordPress 7.1.2: Bản Vá Lỗ Hổng Bảo Mật Mức Critical, Cần Cập Nhật Ngay

WordPress 7.1.2 là bản phát hành bảo mật công bố ngày 22/09/2026, giúp vá một lỗ hổng bảo mật mức critical. Kẻ tấn công chưa đăng nhập có thể khiến website nạp một tệp PHP nằm ngoài thư mục theme đang dùng. Khi đủ điều kiện, lỗi có thể dẫn tới thực thi mã từ xa. WordPress khuyên cập nhật ngay.

Nguồn: WordPress 7.1.2 Release trên WordPress.org News, công bố ngày 22/09/2026, đọc lúc 20 giờ 30 ngày 02/10/2026 giờ Việt Nam.

WordPress 7.1.2 phát hành khi nào và vá lỗi gì?

WordPress 7.1.2 phát hành ngày 22/09/2026 trên WordPress.org News, là một bản phát hành bảo mật. Bản này vá một lỗ hổng bảo mật mức critical. WordPress ghi vì đây là bản bảo mật nên khuyên cập nhật website ngay. Người dẫn dắt bản phát hành là John Blackbourn.

Bốn thông tin WordPress công bố

  • Loại bản phát hành: bản bảo mật (security release).
  • Mức độ lỗ hổng: critical, theo chữ của WordPress.
  • Người báo lỗi: Robert Ressl, được nhóm bảo mật của WordPress cảm ơn vì đã báo lỗi có trách nhiệm.
  • Mã tham chiếu: CVE-2026-87902 và GHSA-7hp8-65ch-5whp.

Thông báo gốc nằm ở WordPress 7.1.2 Release. WordPress không nêu lỗ hổng có từ phiên bản nào, cũng không nêu đã có website nào bị khai thác hay chưa.

WordPress 7.1.2 là bản bảo mật, vá một lỗ hổng mức critical. Thông báo không liệt kê thay đổi nào khác.

Lỗ hổng được vá ở WordPress 7.1.2 nguy hiểm ra sao?

Lỗ hổng được vá ở WordPress 7.1.2 có mức critical. Kẻ tấn công chưa xác thực, trong một số điều kiện, có thể khiến khâu page template resolution nạp một tệp PHP đọc được nằm ngoài các thư mục của theme đang kích hoạt. Khi đủ điều kiện, lỗi có thể dẫn tới thực thi mã từ xa (RCE).

Ba điểm trong mô tả lỗ hổng của WordPress

  • Ai khai thác được: kẻ tấn công chưa xác thực (unauthenticated), trong một số điều kiện nhất định.
  • Lỗi nằm ở đâu: khâu page template resolution của WordPress.
  • Hậu quả: website nạp một tệp PHP cục bộ, đọc được, do kẻ tấn công chọn, nằm ngoài các thư mục của theme đang kích hoạt. Khi đủ điều kiện về môi trường máy chủ và về theme đang kích hoạt, lỗi có thể dẫn tới thực thi mã từ xa (RCE).

WordPress không nêu cụ thể điều kiện nào về máy chủ và theme. Thông báo ghi chi tiết thêm nằm ở bản khuyến cáo mang mã CVE-2026-87902 và GHSA-7hp8-65ch-5whp.

Kẻ tấn công không cần đăng nhập. Lỗi có dẫn tới RCE hay không tùy điều kiện máy chủ và theme, WordPress không nêu chi tiết.

Cập nhật lên WordPress 7.1.2 bằng cách nào?

Cập nhật lên WordPress 7.1.2 có hai cách theo thông báo: tải bản 7.1.2 từ WordPress.org, hoặc vào WordPress Dashboard, bấm Updates rồi bấm Update Now. Website hỗ trợ cập nhật nền tự động thì quá trình cập nhật tự bắt đầu. WordPress khuyên cập nhật ngay vì đây là bản bảo mật.

Bốn việc theo thứ tự

  1. Sao lưu: sao lưu mã nguồn và cơ sở dữ liệu trước khi bấm cập nhật.
  2. Cập nhật: vào Dashboard, bấm Updates, bấm Update Now. Hoặc tải bản 7.1.2 từ WordPress.org.
  3. Xem lại số phiên bản: mở lại mục Updates, xem website đã ở 7.1.2 chưa. Website cập nhật nền tự động cũng nên xem lại.
  4. Soát website sau cập nhật: mở trang chủ, trang bài viết, trang liên hệ xem có lỗi hiển thị không.

Việc thứ hai có trong thông báo của WordPress. Ba việc còn lại là cách làm của Danh Nolan, thông báo không nêu. Trang tải nằm ở WordPress.org Download. Các lớp khóa website nằm ở bài WordPress Hardening và bài HTTPS và header bảo mật.

WordPress khuyên cập nhật ngay. Cập nhật xong thì xem lại số phiên bản là 7.1.2.

Website chạy bản cũ có được vá như WordPress 7.1.2?

Website chạy nhánh WordPress cũ vẫn nhận bản vá này, nếu nhánh đó còn đủ điều kiện nhận bản vá bảo mật. WordPress ghi bản vá được backport tới mọi nhánh đủ điều kiện, hiện là tới nhánh 4.7. WordPress cũng nhắc chỉ phiên bản mới nhất được hỗ trợ chủ động.

Hai trường hợp

  • Website ở nhánh 7.1: cập nhật lên 7.1.2.
  • Website ở nhánh cũ hơn, tới 4.7: nhánh đó có bản vá backport. Thông báo không ghi số phiên bản của từng nhánh.

WordPress dùng chữ “as a courtesy” khi nói về việc backport, và nhắc lại chỉ phiên bản mới nhất được hỗ trợ chủ động. Với website còn ở nhánh cũ, cách làm của Danh Nolan là nhận bản vá của nhánh đó trước, rồi lên kế hoạch chuyển sang phiên bản mới nhất. Trước khi lên phiên bản lớn, soát theme và plugin theo checklist kỹ thuật WordPress.

Nhánh cũ tới 4.7 có bản vá backport. Chỉ phiên bản mới nhất của WordPress được hỗ trợ chủ động.

Chủ website hay hỏi gì về bản WordPress 7.1.2?

Chủ website hay hỏi ba câu về WordPress 7.1.2: website đã bật cập nhật tự động có cần làm gì không, lỗ hổng đã bị khai thác trên thực tế chưa, và bản này có ảnh hưởng tới thứ hạng trên Google không. Câu trả lời lấy từ chữ trong thông báo của WordPress.

Website tự cập nhật nền có cần làm gì thêm không?

WordPress ghi website hỗ trợ cập nhật nền tự động thì quá trình cập nhật sẽ tự bắt đầu. Thông báo không nêu mất bao lâu để mọi website nhận bản mới. Cách làm của Danh Nolan là vẫn vào Dashboard, mở mục Updates và xem số phiên bản. Chưa lên 7.1.2 thì bấm Update Now.

Lỗ hổng này đã bị khai thác trên thực tế chưa?

WordPress không nêu. Thông báo chỉ ghi lỗ hổng do Robert Ressl báo có trách nhiệm, được nhóm bảo mật cảm ơn, và mô tả điều kiện chung để khai thác. Thông báo không nói đã có website nào bị tấn công. Chi tiết thêm nằm ở bản khuyến cáo mang mã CVE-2026-87902 và GHSA-7hp8-65ch-5whp.

WordPress 7.1.2 có ảnh hưởng tới thứ hạng Google không?

Thông báo của WordPress không nhắc tới tìm kiếm hay thứ hạng. Bản 7.1.2 chỉ được mô tả là bản bảo mật, vá một lỗ hổng mức critical. Thông báo cũng không liệt kê thay đổi nào khác về tính năng. Việc WordPress khuyên là cập nhật website ngay.

WordPress 7.1.2 vá một lỗ hổng mức critical. Cập nhật ngay, rồi xem lại số phiên bản trong Dashboard.

Menu

Học với Danh Nolan

Khóa học SEO

Tài Nguyên: Bằng chứng

Tài Nguyên: Khung SEO hệ thống

Tài Nguyên: Công cụ SEO

Tài Nguyên: Tra cứu

Đăng Ký Học SEO

Thêm vào màn hình chính

  1. 1 Bấm nút Chia sẻ ở thanh công cụ Safari
  2. 2 Kéo xuống, chọn Thêm vào MH chính
  3. 3 Bấm Thêm ở góc trên bên phải

Ba bước này là của Safari. Nếu đang xem trong ứng dụng khác thì bấm mở bằng Safari trước đã.