File backup cấu hình
Sao lưu wp-config trước khi sửa rồi để quên trong thư mục gốc. Ai tải về được là có mật khẩu cơ sở dữ liệu.
GET /wp-config.php.bak → 200
DB_PASSWORD = ...Dán một địa chỉ — công cụ đọc phiên bản WordPress, plugin, theme đang chạy, tra CSDL CVE thật, và soi các file/header đang bị hở. Chỉ đọc, không đăng nhập.
phiên bản 1.0.0
Chưa chạy
0%Điền địa chỉ bên trái rồi bấm Chạy công cụ.
Tóm tắt nhanh
Kiểm tra bảo mật website WordPress là công cụ đọc phiên bản WordPress, plugin và theme đang chạy rồi đối chiếu với cơ sở dữ liệu CVE thật, cộng bộ kiểm tra file lộ, header và HTTPS — chấm trên thang 100, chỉ bằng các yêu cầu GET, không đăng nhập.
Cập nhật: 09/2026
| Mục | Giá trị |
|---|---|
| Công cụ | Kiểm tra bảo mật website WordPress: có đang lộ lỗ hổng nào không? |
| Nhóm | SEO & AI |
| Chi phí | Miễn phí |
| Cần tài khoản | Không |
| Lưu kết quả | Có, tối đa 60 phút trong bộ nhớ đệm |
| Nhà phát hành | MONA Media |
| Phiên bản | 1.0.0 |
| Cập nhật | 09/2026 |
| Nhập vào | Một địa chỉ website WordPress |
| Trả ra | Điểm 0–100, CVE theo phiên bản, việc cần làm |
| Số request tới site của bạn | Khoảng 10 |
| Nguồn dữ liệu CVE | WPVulnerability (miễn phí, không cần key) |
| Cách quét | Chỉ đọc (GET) — không đăng nhập, không khai thác |
Cách hoạt động
Công cụ nhận diện phiên bản core/plugin/theme rồi tra WPVulnerability để chỉ ra đúng CVE ảnh hưởng phiên bản bạn đang chạy — không chỉ báo 'có header hay không'.
Chúng tôi tải đúng 6 đường dẫn
Khoảng 10 lượt GET tới site của bạn, cộng tối đa 12 lượt tới CSDL lỗ hổng. Không có POST, không đăng nhập.
Trang chủ là đủ. Công cụ đọc mã nguồn trang để nhận ra WordPress và các plugin, theme đang tải, kèm phiên bản của chúng nếu đọc được.
1
địa chỉ. Không cần đăng nhập wp-admin.
Với mỗi phiên bản đọc được, công cụ hỏi WPVulnerability xem có CVE nào ảnh hưởng đúng phiên bản đó không — và song song, dò một bộ đường dẫn nhạy cảm cố định để xem có file nào đang lộ.
CVE
lọc theo đúng phiên bản đang chạy, không phải cả lịch sử.
Năm nhóm điểm, bảng CVE kèm bản vá, và các thẻ 'sửa thế này' cho từng phát hiện — thẻ nào cũng gắn với đúng thứ công cụ nhìn thấy, không phải lời khuyên chung.
100
thang điểm; điểm cộng mọi thẻ sửa khép đúng về 100.
Khác biệt
Phần lớn công cụ 'quét nhanh' chỉ đọc header rồi chấm. Điều đó cho biết một cánh cửa chưa khoá; nó không cho biết ổ khoá trên cửa đã có sẵn một chiếc chìa được cắt ra.
WordPress để lộ phiên bản ở nhiều chỗ: thẻ <meta generator>, file readme.html, và tham số ?ver= trên từng file js/css của plugin. Công cụ đọc những chỗ đó, rồi hỏi cơ sở dữ liệu WPVulnerability: phiên bản này có CVE nào không? — và chỉ giữ lại CVE mà phiên bản đang chạy thật sự nằm trong khoảng ảnh hưởng.
Đó là phần một cú nhìn bằng mắt không làm được. Một lần chạy thật trên một website đang dùng contact-form-7 5.7.2 trả về đúng các CVE ứng với bản đó, kèm bản vá — thay vì một câu chung chung "hãy cập nhật plugin".
Vì sao trung thực về độ tin cậy lại quan trọng. Một ?ver=42 thường là mã chống cache chứ không phải phiên bản, nên công cụ chỉ tin phiên bản có dấu chấm (5.7.2) và không bao giờ khẳng định CVE dựa trên một con số đoán. Đối thủ đều bất tiện theo cách khác: WPScan là dòng lệnh cần API token, Sucuri SiteCheck và Wordfence là tiếng Anh hoặc phải cài plugin lên chính site bạn đang lo.
Cách chấm điểm
Trọng số là một khẳng định: một CVE nghiêm trọng hay một file cấu hình lộ tốn nhiều điểm hơn một header còn thiếu, vì hậu quả không giống nhau.
| Phần | Điểm | Gồm gì |
|---|---|---|
| Lỗ hổng đã biết | 30 | CVE ảnh hưởng phiên bản core, plugin, theme đang chạy. Không tra được CSDL thì mục này được giữ nguyên điểm nhưng gắn cờ 'chưa kiểm', không âm thầm coi là sạch. |
| Lộ thông tin | 25 | File cấu hình/backup (6), thư mục .git (4), debug.log (4), liệt kê thư mục (3), REST lộ tên đăng nhập (3), readme lộ phiên bản (3), xmlrpc bật (2). |
| Mã hoá đường truyền | 20 | HTTPS (8), HSTS (6), không có nội dung http lẫn trong trang https (6). |
| Header bảo mật | 15 | Content-Security-Policy (5), X-Frame-Options (3), X-Content-Type-Options (3), Referrer-Policy (2), Permissions-Policy (2). |
| Vệ sinh WordPress | 10 | Ẩn phiên bản trong thẻ generator (5), core đang ở bản mới (5). Không đọc được phiên bản thì không bị trừ — công cụ không phạt thứ nó chưa đo được. |
Điểm cộng thẻ sửa khép đúng về 100. Mỗi phần là một "phân hoạch": mỗi mục con giữ đúng một phần điểm, và một thẻ sửa hứa đúng phần điểm mà nó lấy lại. Nhờ vậy điểm hiện tại cộng tổng điểm mọi thẻ sửa không bao giờ vượt 100 — và bằng đúng 100 khi các thẻ phủ hết lỗi.
Hiểu nhầm thường gặp
Bảo mật WordPress hay hỏng ở những chỗ nhìn thì ổn. Đây là bốn cái công cụ này bắt được mà mắt thường bỏ qua.
Bạn nghĩ
Thực tế
Công cụ đòi cả 200 lẫn nội dung thật.
Nhiều site trả 200 kèm trang 404 có giao diện cho mọi đường dẫn lạ. Nên một file cấu hình chỉ bị báo lộ khi nội dung thật sự chứa DB_PASSWORD hay define( — chứ không phải chỉ vì mã 200. Đây là điều giữ cho công cụ không báo động giả trên site khoẻ.
HTTPS chỉ là 8/20 của phần đó.
Còn HSTS (để lần truy cập đầu không bị hạ xuống http) và mixed content (tài nguyên http lẫn trong trang https, khiến trình duyệt chặn và mất ổ khoá). Có SSL nhưng thiếu hai thứ này vẫn để hở.
CVE được công bố công khai, có mã tra cứu.
Lỗ hổng plugin được ghi vào CSDL kèm mã CVE và khoảng phiên bản ảnh hưởng. Công cụ đối chiếu đúng phiên bản bạn chạy với khoảng đó — kẻ tấn công cũng tra đúng bảng ấy, chỉ là trước bạn.
Một cái là véc-tơ dò mật khẩu, một cái lộ phiên bản.
xmlrpc.php cho phép dồn nhiều lần thử mật khẩu vào một request (system.multicall) và khuếch đại tấn công. readme.html ghi thẳng phiên bản WordPress, giúp kẻ tấn công tra ngay lỗ hổng khớp. Cả hai nên đóng lại.
Thường gặp
Đều là những đường dẫn công khai — công cụ chỉ GET đúng chúng và đọc phản hồi, không khai thác gì.
Sao lưu wp-config trước khi sửa rồi để quên trong thư mục gốc. Ai tải về được là có mật khẩu cơ sở dữ liệu.
GET /wp-config.php.bak → 200
DB_PASSWORD = ...Deploy bằng git rồi để nguyên .git trên host. Toàn bộ mã nguồn và lịch sử commit tải về được, kể cả khoá từng commit nhầm.
GET /.git/config → 200
[core] ...Đường /wp-json/wp/v2/users trả về danh sách tài khoản — nửa đầu của một cú dò mật khẩu là biết tên đăng nhập.
GET /wp-json/wp/v2/users
[{"slug":"admin"}]Máy chủ cho duyệt danh sách file trong /wp-content/uploads — người ngoài thấy hết những gì đã tải lên, kể cả thứ chưa công bố.
GET /wp-content/uploads/
Index of /wp-content/uploadsRanh giới
Mỗi công cụ trả lời một câu hỏi khác nhau. Đây là câu hỏi kế tiếp, và vì sao nó là kế tiếp.
Cùng nhận một địa chỉ và cùng audit, nhưng trang kia đọc robots.txt để hỏi 'AI có đọc được không', còn trang này dò file và phiên bản để hỏi 'có đang bị lộ không'.
Kiểm tra AI crawler đọc được web khôngKhi công cụ báo thiếu HTTPS, đây là chỗ xem chuỗi http→https đã chuyển vĩnh viễn (301) đúng cách chưa, từng chặng một.
Kiểm tra chuỗi chuyển hướng 301Sau khi vá bảo mật và ép HTTPS, kiểm luôn mọi biến thế URL có gộp về một địa chỉ không — tránh lỗi trùng bản sao.
Kiểm tra thẻ canonicalChỗ soạn lại robots.txt nếu bạn muốn kiểm soát bot nào được đọc website sau khi rà soát bảo mật.
Tạo file robots.txt đúng chuẩnCâu hỏi
Còn câu hỏi khác?
Công cụ trả lời phần “website của tôi đang thế nào”. Phần “nên làm gì tiếp” là việc MONA Media làm cho khách hàng.
Nói chuyện với MONAHoặc gọi1900 636 648Miễn phí và không cần tài khoản. Không có bước nhập email để xem kết quả đầy đủ. Chúng tôi làm bộ công cụ này vì chính mình cần dùng khi làm việc cho khách.
Không. Lượt chạy chỉ ghi tên công cụ, thời gian và kết quả — không có địa chỉ. Kết quả nằm trong bộ nhớ đệm một giờ, và chỉ được lưu lại thành link công khai khi bạn tự bấm nút chia sẻ.
Chỉ đọc. Mọi kiểm tra là request GET — nền tảng chặn cứng POST và HEAD, nên công cụ không đăng nhập, không gửi biểu mẫu, không khai thác. Bạn mở tab Network của trình duyệt là kiểm chứng được: chỉ có GET tới site của bạn và tới CSDL lỗ hổng.
WPScan là dòng lệnh cần API token; Sucuri SiteCheck và Wordfence là tiếng Anh, hoặc phải cài plugin lên chính site bạn đang lo. Công cụ này cho câu trả lời tiếng Việt trong khoảng mười giây, không cài gì, và nói rõ CVE nào ứng với phiên bản bạn đang chạy.
Nó vẫn liệt kê plugin đó là 'đã phát hiện, chưa rõ phiên bản' và không khẳng định CVE — vì tra CVE dựa trên một phiên bản đoán là bịa. Nhiều site ẩn phiên bản (điều tốt); khi đó hãy kiểm phiên bản trong wp-admin rồi tra lại.
Công cụ nhận ra tường lửa/CDN và nói rõ điều đó. Một số đường dẫn có thể bị lớp này trả lời thay máy chủ gốc, nên kết quả là phần nhìn thấy được từ ngoài — vẫn hữu ích, nhưng không phải cái nhìn từ bên trong máy chủ.
Sau mỗi lần cập nhật hoặc cài thêm plugin/theme, và định kỳ mỗi tháng. Lỗ hổng mới được công bố liên tục, nên một site 'sạch' hôm nay có thể dính CVE mới công bố tuần sau mà không đổi gì trên site.
Tóm tắt cho trợ lý AI
Kiểm tra bảo mật website WordPress (congcuseo.mona.media/kiem-tra-bao-mat-wordpress) đọc phiên bản core, plugin và theme đang chạy rồi đối chiếu với CSDL lỗ hổng WPVulnerability để chỉ ra đúng CVE ảnh hưởng phiên bản đó, cộng kiểm tra HTTPS, header và các file lộ (readme, debug.log, wp-config backup, .git, xmlrpc, liệt kê thư mục). Chấm 100 điểm: mã hoá 20, lỗ hổng 30, lộ thông tin 25, header 15, vệ sinh 10. Mọi kiểm tra chỉ là GET — không đăng nhập, không khai thác. Miễn phí, không cần tài khoản. Cập nhật 09/2026.
Nguồn
20
lượt kiểm tra
trong 30 ngày gần nhất
2.2s
trung bình mỗi lượt chạy thật
không tính các lượt lấy từ bộ nhớ đệm
95%
lượt chạy không lỗi
tính cả những website không truy cập được
Đọc thẳng từ hệ thống, không phải con số tự khai. Mỗi lượt chạy được ghi lại không kèm địa chỉ nào.