Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Công nghệDrama IT

Bỏ Tiền Mua 30 Plugins WordPress Rồi Cài Backdoor: Pha Úp Sọt Đi Vào Lòng Đất

14 tháng 4, 20264 phút đọc

Một pháp sư ẩn danh vừa thâu tóm 30 plugins WordPress rồi nhét backdoor vào toàn bộ để lùa gà. Anh em xài WP vào check xem web có thành zombie chưa!

Chia sẻ bài viết:
icon, icons, wordpress, sites, website, web design, design, construction sites, icons wordpress, wordpress, wordpress, wordpress, wordpress, wordpress
Nguồn gốc: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoorNguồn gốc: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor
Nguồn gốc: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoorNguồn gốc: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/drama-mua-30-plugins-wordpress-cai-backdoor
wordpressplugin backdoorsupply chain attackhackerdrama it
Chia sẻ bài viết:

Bình luận

Chào anh em đồng đạo. Anh em nào đang làm web bằng "quốc thoại" WordPress thì tự sờ lên gáy xem có thấy lạnh lạnh không. Vừa có một pha úp sọt supply-chain (tấn công chuỗi cung ứng) kinh điển khiến giang hồ dậy sóng: Một thằng ất ơ nào đó đã ôm trọn 30 cái plugins xong tiện tay nhét backdoor vào tất cả để đi lùa gà.

Toàn cảnh pha úp sọt 30 plugins WordPress - Đọc xong toát mồ hôi hột

Anh em dev thường rỉ tai nhau rằng: "Đừng bao giờ tự code cái gì mà WP đã có plugin". Thế là các ông cứ thấy tiện là cài, cài lấy cài để. Nắm được thói quen này, kẻ tấn công đã làm một vố rất ma giáo:

  • Thay vì hì hục tìm bug hay dDoS máy chủ của nạn nhân, hacker chọn cách đi đường quyền bằng tiền: Mua lại 30 plugins WordPress. Đây đa phần là mấy plugin lặt vặt, owner cũ bỏ xó không bảo trì nhưng vẫn có hàng ngàn lượt install đang active.
  • Sau khi sang tên đổi chủ hợp pháp, gã pháp sư này thong thả đính kèm một đoạn mã độc (backdoor) cực kỳ tinh vi vào bản cập nhật mới.
  • Thế rồi chuyện gì đến cũng đến. Các admin ngây thơ thấy có thông báo update liền bấm nút "Update All" trong vô thức.
  • Bùm! Chúc mừng các ông đã rước trộm vào nhà. Backdoor này cho phép kẻ tấn công tạo admin ẩn, chèn link SEO rác, hoặc xài site của các ông làm trạm trung chuyển để dDoS người khác, che giấu tung tích xịn như xài Proxy cao cấp vậy.

Giang cư mận nói gì? Tế sống hay bái phục?

Ngay khi tin này nổ ra trên Hacker News, cộng đồng chia làm mấy phe rõ rệt, combat nảy lửa:

  • Phe hoảng loạn: Đang đêm bật dậy SSH vào server check lại toàn bộ thư mục wp-content/plugins xem có cái tên nào quen quen trong danh sách đen không. Báo cáo là nhiều anh em đã thấy server tự nhiên cắn RAM bất thường rồi đấy.
  • Phe chửi thề & đổ lỗi: Đa số anh em đều tế sống cái cơ chế chuyển nhượng plugin của WordPress. "Đ*o hiểu sao một cái nền tảng bự chà bá mà việc đổi chủ repo lại lỏng lẻo đến thế? Không có code review gắt gao khi đổi owner à?"
  • Phe "Bố mày biết ngay": Mấy lão quái anti-WP được dịp gáy to. "Bãi rác code", "Công nghệ thời tống", "Đó là lý do tôi thà code chay còn hơn xài WP".
  • Phe nể phục thủ đoạn: Một số vãn bối bái phục độ thực dụng của hacker. Bỏ ra vài ngàn đô mua repo rác, đổi lại được quyền truy cập root/admin của hàng vạn website. ROI (tỷ suất lợi nhuận) quả này cao hơn cả chơi coin cờ bạc.

Góc nhìn từ Coding4Food: Bài học sinh tồn giữa thời loạn lạc

Tóm cái váy lại, vụ này không phải lỗi do WordPress dở, mà do hệ sinh thái mã nguồn mở đang đối mặt với một vấn đề chung: Dev cạn đam mê. Làm plugin free cho cộng đồng mòn cả phím, lúc có người gõ cửa hỏi mua lại giá vài ngàn đô thì tội gì không bán? Bán xong thì thằng mua làm gì kệ m* nó chứ.

Bài học rút ra cho anh em thợ code:

  1. Cai nghiện plugin đi: Cái gì tự xử lý được thì viết vài dòng vào functions.php. Đừng có cài plugin chỉ để... đổi màu cái nút button.
  2. Audit cẩn thận: Nếu thấy một plugin mấy năm không update tự nhiên sống lại và ra ver mới liên tục, hãy cẩn thận. Rất có thể nó đã đổi chủ.
  3. Bật cảnh giác: Supply chain attack đang là trend. Từ npm, PyPI đến WP, chỗ nào cũng có bẫy. Anh em làm dự án thật thì nhớ backup thường xuyên và thiết lập quyền file/folder tử tế.

Thôi, tôi đi check lại mấy cái web vệ tinh đây, nay thấy load chậm chậm nghi bị cài miner đào coin lắm rồi.


Nguồn hóng hớt: Hacker News

Bài viết liên quan

ai generated, interview, recruitment, job, conversation, hiring, people, mentor, business, career, employment, interview, interview, interview, interview, interview, recruitment, recruitment, recruitment, conversation, conversation, conversation, hiring, mentor, mentor, mentor, career, employment, employment, employment
Drama ITChuyện Nghề

HR đòi Reference: Thói quen 'sang mồm' hay Cú lừa thế kỷ của giới tuyển dụng?

Tuyển dụng IT dở khóc dở cười: HR đòi 3 người tham chiếu (reference) nhưng đ*o bao giờ gọi. Anh em dev lập hội fake reference chống cháy cực mặn.

12 thg 43 phút đọc
Đọc tiếp →
ai generated, programming, programmer, computer, computer scientist, workplace, code, systems analyst, consultant, advisor, it specialist, server, server room, hardware, data, woman
Drama ITChuyện Nghề

Sếp Mới Đòi Lên Mây: Chuyến Cloud Migration Đi Vào Lòng Đất Giết Chết Công Ty

Đang yên lành bú đẫm lợi nhuận thì bị ép chuyển đổi số. Cùng hóng quả drama cloud migration cồng kềnh khiến dàn sếp Director vác vú chạy lấy người.

11 thg 44 phút đọc
Đọc tiếp →
ai generated, hacker, computer, robot, technology, room, boy, child, hacker, hacker, hacker, hacker, hacker
Drama ITAI & Automation

Cái kết đắng sau 6 tháng team Dev all-in vào AI: Năng suất x2 nhưng Code thì Toang

Chuyện gì xảy ra khi team dev lạm dụng Copilot và Claude trong 6 tháng? Sếp ưng vì velocity cao, nhưng lúc audit 340 PRs thì lòi ra một đống code ma giáo.

12 thg 44 phút đọc
Đọc tiếp →
audio, microphone, bokeh lights, stage lights, bright, close up, karaoke, lights, mic, music, audio equipment, microphone, microphone, karaoke, music, music, music, music, music
Drama ITCông nghệ

Idol Hát Rock 'Xiên' Amazon Ở Coachella Và Cú Tối Cổ Của Dàn Khán Giả Rich Kid

Julian Casablancas chửi thẳng mặt Amazon giữa lễ hội Coachella toàn rich kid. Câu chuyện tấu hài này dạy anh em dev bài học xương máu về target đúng user.

12 thg 43 phút đọc
Đọc tiếp →
gavel, auction, law, hammer, symbol, judge, legal, justice, crime, criminal, wooden, 3d, wood, judgment, trial, verdict, punishment, rights, authority, court, legislation, constitution, courthouse, bid, law, law, law, law, law, legal, justice, court, court, court
Công nghệDrama IT

Bê bối ân xá Mỹ lên thớt: Khi Dev vác Playwright đi cào data Bộ Tư Pháp

Drama Hacker News: Dev rảnh rỗi build trang check data ân xá của Tổng thống Mỹ bằng Playwright và SQLite. Giang cư mận chia phe combat cực gắt.

12 thg 44 phút đọc
Đọc tiếp →
burnout, powerless, sculpture, sleep, throughts, fire, flames, back pain, model, hover, figure, rust, burnout, burnout, back pain, back pain, back pain, back pain, back pain
Chuyện NghềDrama IT

Drama cõi Reddit: "Công ty đ*o nợ bạn công việc" - Triết lý rởm hay văn vở của tư bản?

Lướt mạng toàn nghe mấy anh mõm nhôm rao giảng trách nhiệm cá nhân? Cùng C4F bóc trần sự thật đằng sau câu nói cửa miệng của dân HR và sếp bự.

14 thg 45 phút đọc
Đọc tiếp →