Joomla Page Builder bị khai thác: Bài học vá lỗi từ cảnh báo KEV mới của CISA

CISA vừa đưa hai lỗ hổng nghiêm trọng trong hệ sinh thái Joomla Page Builder vào danh mục Known Exploited Vulnerabilities (KEV), sau khi có bằng chứng khai thác thực tế. Sự kiện này không chỉ là một cảnh báo vá lỗi đơn lẻ, mà còn là lời nhắc rõ ràng về rủi ro của các tiện ích xây dựng trang web khi chúng được cài trên nhiều website nhưng không được quản trị tập trung.

Hai mã CVE được nhắc đến là CVE-2026-48908 trong JoomShaper SP Page Builder và CVE-2026-56290 trong Joomlack PageBuilder CK. Cả hai đều liên quan đến luồng tải tệp lên máy chủ, một bề mặt tấn công quen thuộc nhưng vẫn thường bị đánh giá thấp trong vận hành website.

What happened

Theo CISA, CVE-2026-48908 và CVE-2026-56290 đã được thêm vào KEV ngày 7/7/2026 vì có dấu hiệu bị khai thác trong thực tế. Với JoomShaper SP Page Builder, lỗ hổng cho phép tải lên tệp nguy hiểm mà không cần xác thực đầy đủ, mở đường cho thực thi mã từ xa và tạo tài khoản quản trị ẩn. Với PageBuilder CK, nhà nghiên cứu từ mySites.guru mô tả lỗi tải tệp không cần đăng nhập, trong đó kẻ tấn công có thể chọn cả thư mục đích và tên tệp, dẫn tới khả năng đặt web shell trên máy chủ.

The Hacker News ghi nhận cả hai lỗ hổng đều có điểm CVSS 10.0 và nằm trong nhóm điểm yếu đang bị khai thác cùng thời điểm với một số lỗi Adobe ColdFusion và Langflow. Điểm đáng chú ý là đây không phải các sản phẩm hạ tầng lõi như hệ điều hành hay VPN, mà là tiện ích mở rộng phục vụ quản trị nội dung. Điều đó khiến nhiều tổ chức dễ bỏ sót trong danh mục tài sản cần vá khẩn cấp.

Vì sao tiện ích xây dựng trang trở thành mục tiêu hấp dẫn

Các plugin hoặc component xây dựng trang thường có quyền thao tác với nội dung, hình ảnh, biểu mẫu và tệp media. Khi một endpoint tải tệp thiếu kiểm soát xác thực, thiếu danh sách phần mở rộng được phép hoặc cho phép chọn thư mục tùy ý, kẻ tấn công có thể biến tính năng hợp pháp thành đường đưa mã độc lên website.

Với các website doanh nghiệp nhỏ, agency hoặc tổ chức vận hành nhiều trang Joomla, cùng một component có thể xuất hiện trên hàng chục website. Một lỗi chưa vá vì thế không còn là vấn đề của một website riêng lẻ, mà trở thành rủi ro chuỗi vận hành: chỉ cần một bản cài cũ bị quét thấy, kẻ tấn công có thể chiếm quyền, cài backdoor, tạo tài khoản quản trị giả hoặc dùng máy chủ để phát tán nội dung độc hại.

Trung tâm dữ liệu minh họa cho rủi ro vận hành website và máy chủ

Bài học quản trị từ cảnh báo KEV

Điểm quan trọng nhất của KEV là yếu tố thực chiến. Một lỗ hổng khi đã xuất hiện trong danh mục này không nên được xử lý như cảnh báo lý thuyết. CISA yêu cầu các cơ quan liên bang Mỹ ưu tiên khắc phục các lỗ hổng KEV trên tài sản lộ Internet, đồng thời kiểm tra dấu hiệu hệ thống đã bị xâm nhập trước khi bản vá được áp dụng. Đây cũng là cách tiếp cận phù hợp cho doanh nghiệp ngoài khu vực công.

Với Joomla, nhóm quản trị nên kiểm kê toàn bộ website có cài SP Page Builder hoặc PageBuilder CK, xác định phiên bản đang chạy và cập nhật lên bản đã vá. SP Page Builder được khuyến nghị nâng lên 6.6.2 hoặc mới hơn; PageBuilder CK cần nâng lên 3.6.0 cho dòng hiện tại hoặc bản vá tương ứng với môi trường Joomla cũ. Sau khi cập nhật, việc rà soát tài khoản Super User lạ, tệp PHP bất thường trong thư mục media, images, templates và administrator là bước không thể bỏ qua.

Không chỉ vá, mà phải kiểm soát tài sản

Nhiều sự cố website không bắt đầu từ một lỗ hổng phức tạp, mà từ một component cũ bị quên trong quá trình vận hành. Vì vậy, quy trình quản trị an toàn nên bao gồm danh mục plugin/component, người chịu trách nhiệm cập nhật, lịch kiểm tra định kỳ, cảnh báo khi extension hết hạn hỗ trợ và khả năng triển khai bản vá hàng loạt khi có KEV mới.

Trong bối cảnh bot tự động có thể quét và khai thác website chỉ trong thời gian ngắn sau khi thông tin kỹ thuật được công bố, tốc độ phản ứng là một lớp phòng thủ thực tế. Cảnh báo lần này cho thấy những nền tảng quản trị nội dung phổ biến vẫn cần được đưa vào cùng mức ưu tiên với máy chủ, VPN, email gateway và các dịch vụ lộ Internet khác.

Recommendations for Administrators

Quản trị viên nên ưu tiên kiểm kê website Joomla đang sử dụng JoomShaper SP Page Builder hoặc PageBuilder CK, cập nhật ngay các phiên bản bị ảnh hưởng, rà soát tài khoản quản trị mới phát sinh và tìm tệp PHP đáng ngờ trong các thư mục có thể ghi. Với đơn vị vận hành nhiều website khách hàng, nên dùng công cụ quản lý tập trung để biết chính xác website nào đang chạy extension nào, thay vì phụ thuộc vào kiểm tra thủ công từng trang.

Về dài hạn, mọi extension có chức năng tải tệp, chỉnh giao diện, tạo form hoặc tương tác với API bên ngoài cần được xem là tài sản có rủi ro cao. Khi CISA hoặc nhà cung cấp xác nhận khai thác thực tế, phản ứng đúng không chỉ là cập nhật phiên bản, mà còn là điều tra xem hệ thống đã bị lợi dụng hay chưa.

VNCyberS tổng hợp từ CISA, The Hacker News và mySites.guru

Contact Us

Email: [email protected]
Phone: +84 903260277