WPML là plugin gì?
WPML (WordPress Multilingual Plugin) là plugin hỗ trợ xây dựng website WordPress đa ngôn ngữ, được phát triển bởi OnTheGoSystems.
Plugin cho phép quản trị viên tạo và quản lý nhiều phiên bản ngôn ngữ khác nhau trên cùng một website. WPML hỗ trợ hàng chục ngôn ngữ phổ biến và có khả năng hoạt động với nhiều theme, plugin cũng như phiên bản WordPress khác nhau.
Những tính năng nổi bật của WPML
Hỗ trợ xây dựng website đa ngôn ngữ
WPML giúp một website cung cấp nội dung bằng nhiều ngôn ngữ khác nhau. Thay vì chỉ sử dụng một ngôn ngữ cố định, quản trị viên có thể xây dựng các phiên bản nội dung phù hợp với từng nhóm người dùng.
Điều này đặc biệt hữu ích với website doanh nghiệp, bán hàng hoặc các trang hướng đến khách truy cập từ nhiều quốc gia.
Hỗ trợ dịch tự động
WPML cung cấp tính năng Automatic Translation, hỗ trợ tự động hóa một phần lớn công việc dịch nội dung.
Quản trị viên cũng có thể phân quyền công việc dịch thuật cho editor hoặc những người dùng khác trên WordPress, giúp việc quản lý website đa ngôn ngữ thuận tiện hơn.
Có thể dịch nhiều thành phần trên website
WPML không chỉ hỗ trợ dịch bài viết và trang mà còn có thể xử lý nhiều thành phần khác như:
-
Nội dung được xây dựng bằng Page Builder.
-
Taxonomy như Category và Tag.
-
Nhiều thành phần khác trên website.
Nhờ đó, quản trị viên có thể xây dựng phiên bản đa ngôn ngữ tương đối đồng bộ cho toàn bộ website.
Mô tả lỗ hổng CVE-2024-6386
CVE-2024-6386 là lỗ hổng bảo mật nghiêm trọng trong WPML, bắt nguồn từ vấn đề SSTI (Server-Side Template Injection) liên quan đến Twig.
Lỗ hổng ảnh hưởng đến các phiên bản WPML đến 4.6.12 và được đánh giá với điểm CVSS 9.9, thuộc mức độ nghiêm trọng rất cao.
Nếu khai thác thành công, kẻ tấn công có khả năng thực thi mã trên website. Điều này có thể dẫn đến nhiều hậu quả như:
-
Chiếm quyền kiểm soát website.
-
Cài đặt webshell hoặc mã độc.
-
Duy trì quyền truy cập trái phép vào hệ thống.
-
Tiếp tục sử dụng website làm bàn đạp cho những cuộc tấn công khác.
Cách khắc phục CVE-2024-6386 trên WPML
Nhà phát triển WPML đã phát hành phiên bản 4.6.13 để xử lý lỗ hổng CVE-2024-6386.
Nếu website vẫn đang sử dụng phiên bản WPML bị ảnh hưởng, quản trị viên nên cập nhật WPML lên phiên bản đã vá hoặc phiên bản mới hơn càng sớm càng tốt.
Ngoài việc cập nhật plugin, nên kiểm tra website để phát hiện các tài khoản, file hoặc mã nguồn bất thường nếu hệ thống từng sử dụng phiên bản WPML có lỗ hổng.
Kết luận
CVE-2024-6386 là một lỗ hổng có mức độ nghiêm trọng cao vì có khả năng dẫn đến thực thi mã từ xa trên website WordPress sử dụng WPML. Để giảm thiểu rủi ro, quản trị viên cần cập nhật WPML khỏi các phiên bản bị ảnh hưởng và thường xuyên kiểm tra, cập nhật plugin để hạn chế các nguy cơ bảo mật.