Chuyển đến nội dung
Cybersecurity

Bản tin bảo mật ngày 30/08/2026: PaperCut, WordPress và Cosmos EVM

cybersecurity briefing 2026 08 30

Bản tin bảo mật sáng nay

Ngày: 30/08/2026

Điểm nóng

  • PaperCut: vá khẩn cấp lần hai — PaperCut phát hành bản cập nhật khẩn bổ sung cho hai lỗ hổng trên PaperCut NG/MF đang bị khai thác; các cách обход bản sửa đầu tiên đã được phát hiện. Nguồn.
  • GiveWP có nguy cơ RCE không cần xác thực — Lỗ hổng mức nghiêm trọng tối đa trong plugin quyên góp GiveWP có thể cho phép kẻ tấn công thực thi lệnh tùy ý trên máy chủ WordPress. Nguồn.
  • Nhiều thành phần WordPress rủi ro takeover/RCE — WPMU DEV Dashboard, Avada, TranslatePress, Pods và GiveWP được nêu trong nhóm lỗi nghiêm trọng có thể dẫn đến bypass xác thực, takeover tài khoản hoặc thực thi mã. Nguồn.
  • Cosmos EVM đã bị khai thác — Cosmos Labs cho biết lỗi xử lý số dư GHSA-7g4w-cg88-2cq2 trong module Cosmos EVM đã bị lợi dụng để rút tiền từ sáu blockchain trong giai đoạn 20–25/08. Nguồn.
  • ownCloud bị đưa vào KEV theo báo cáo — Một lỗi nghiêm trọng ảnh hưởng ownCloud được CISA thêm vào KEV sau thông tin về việc tác nhân nói tiếng Hoa weaponize lỗi này nhằm vào một cơ quan nghiên cứu Philippines. Nguồn.
  • Tiện ích trình duyệt đánh cắp ví — Nghiên cứu phát hiện 18 extension Chrome và một extension Edge chứa mã đánh cắp bí mật ví và rút crypto. Nguồn.

Ưu tiên vá ngay

  • PaperCut NG/MF — ưu tiên cao vì nguồn xác nhận đang bị khai thác và có bypass bản sửa ban đầu; triển khai emergency update mới nhất, rà soát instance internet-facing và log thực thi bất thường.
  • GiveWP/WordPress — ưu tiên cao do nguy cơ thực thi lệnh không cần xác thực; cập nhật GiveWP, kiểm tra plugin/theme WPMU DEV Dashboard, Avada, TranslatePress và Pods, đồng thời rà soát admin/tiến trình máy chủ bất thường.
  • ownCloud — xác minh hệ thống đang dùng và áp dụng bản vá/biện pháp giảm thiểu theo advisory; kiểm tra dấu hiệu truy cập trái phép vì nguồn báo cáo lỗi đã bị weaponize.
  • Cosmos EVM — các đội vận hành chain dùng module này cần đối chiếu advisory GHSA-7g4w-cg88-2cq2, nâng cấp theo hướng dẫn Cosmos Labs và rà soát giao dịch/rút tiền bất thường trong 20–25/08.
  • Chrome/Edge enterprise — rà soát danh mục extension đã cài, gỡ 19 extension bị nêu và luân chuyển thông tin ví nếu người dùng đã cấp quyền/nhập secret.

Nguồn tham khảo

Ghi chú: feed CISA KEV trực tiếp không truy cập được trong lần thu thập này; trạng thái ownCloud ở trên chỉ dựa trên báo cáo nguồn đã thu thập.

Tham gia thảo luận

Your email address will not be published. Required fields are marked *