Kiểm tra bảo mật website WordPress: có đang lộ lỗ hổng nào không?

Dán một địa chỉ — công cụ đọc phiên bản WordPress, plugin, theme đang chạy, tra CSDL CVE thật, và soi các file/header đang bị hở. Chỉ đọc, không đăng nhập.

phiên bản 1.0.0

Nhập tên miền hoặc URL đầy đủ, ví dụ tenmien.vn hoặc https://tenmien.vn/

Chưa chạy

0%

Điền địa chỉ bên trái rồi bấm Chạy công cụ.

Tóm tắt nhanh

Công cụ này là gì

Kiểm tra bảo mật website WordPress là công cụ đọc phiên bản WordPress, plugin và theme đang chạy rồi đối chiếu với cơ sở dữ liệu CVE thật, cộng bộ kiểm tra file lộ, header và HTTPS — chấm trên thang 100, chỉ bằng các yêu cầu GET, không đăng nhập.

  • Công cụ nhận diện phiên bản core/plugin/theme rồi tra WPVulnerability để chỉ ra đúng CVE ảnh hưởng phiên bản bạn đang chạy — không chỉ báo 'có header hay không'.
  • Mọi kiểm tra chỉ là GET: nền tảng chặn cứng POST/HEAD, nên công cụ không đăng nhập, không gửi dữ liệu, không khai thác — nó đọc đúng thứ Googlebot và kẻ tấn công đã thấy.
  • Điểm 100 chia năm phần: mã hoá đường truyền 20, lỗ hổng đã biết 30, lộ thông tin 25, header bảo mật 15, vệ sinh WordPress 10.
  • Một file như wp-config.php.bak chỉ bị báo khi vừa trả mã 200 vừa có nội dung thật — trang 404 mềm trả 200 kèm HTML không bị tính là lỗi.

Cập nhật: 09/2026

Thông tin nhanh
MụcGiá trị
Công cụKiểm tra bảo mật website WordPress: có đang lộ lỗ hổng nào không?
NhómSEO & AI
Chi phíMiễn phí
Cần tài khoảnKhông
Lưu kết quảCó, tối đa 60 phút trong bộ nhớ đệm
Nhà phát hànhMONA Media
Phiên bản1.0.0
Cập nhật09/2026
Nhập vàoMột địa chỉ website WordPress
Trả raĐiểm 0–100, CVE theo phiên bản, việc cần làm
Số request tới site của bạnKhoảng 10
Nguồn dữ liệu CVEWPVulnerability (miễn phí, không cần key)
Cách quétChỉ đọc (GET) — không đăng nhập, không khai thác

Cách hoạt động

Cách kiểm tra bảo mật một website WordPress

Công cụ nhận diện phiên bản core/plugin/theme rồi tra WPVulnerability để chỉ ra đúng CVE ảnh hưởng phiên bản bạn đang chạy — không chỉ báo 'có header hay không'.

Chúng tôi tải đúng 6 đường dẫn

  • /
  • /readme.html
  • /xmlrpc.php
  • /wp-json/wp/v2/users
  • /wp-content/uploads/
  • wpvulnerability.net (tra CVE)

Khoảng 10 lượt GET tới site của bạn, cộng tối đa 12 lượt tới CSDL lỗ hổng. Không có POST, không đăng nhập.

  1. 1Bạn làm

    Dán địa chỉ website

    Trang chủ là đủ. Công cụ đọc mã nguồn trang để nhận ra WordPress và các plugin, theme đang tải, kèm phiên bản của chúng nếu đọc được.

    1

    địa chỉ. Không cần đăng nhập wp-admin.

  2. 2Chúng tôi làm

    Đọc phiên bản rồi tra cơ sở dữ liệu lỗ hổng

    Với mỗi phiên bản đọc được, công cụ hỏi WPVulnerability xem có CVE nào ảnh hưởng đúng phiên bản đó không — và song song, dò một bộ đường dẫn nhạy cảm cố định để xem có file nào đang lộ.

    CVE

    lọc theo đúng phiên bản đang chạy, không phải cả lịch sử.

  3. 3Bạn nhận

    Điểm, danh sách CVE và thẻ sửa

    Năm nhóm điểm, bảng CVE kèm bản vá, và các thẻ 'sửa thế này' cho từng phát hiện — thẻ nào cũng gắn với đúng thứ công cụ nhìn thấy, không phải lời khuyên chung.

    100

    thang điểm; điểm cộng mọi thẻ sửa khép đúng về 100.

Khác biệt

Đọc phiên bản rồi tra CVE, không chỉ liệt kê header

Phần lớn công cụ 'quét nhanh' chỉ đọc header rồi chấm. Điều đó cho biết một cánh cửa chưa khoá; nó không cho biết ổ khoá trên cửa đã có sẵn một chiếc chìa được cắt ra.

WordPress để lộ phiên bản ở nhiều chỗ: thẻ <meta generator>, file readme.html, và tham số ?ver= trên từng file js/css của plugin. Công cụ đọc những chỗ đó, rồi hỏi cơ sở dữ liệu WPVulnerability: phiên bản này có CVE nào không? — và chỉ giữ lại CVE mà phiên bản đang chạy thật sự nằm trong khoảng ảnh hưởng.

Đó là phần một cú nhìn bằng mắt không làm được. Một lần chạy thật trên một website đang dùng contact-form-7 5.7.2 trả về đúng các CVE ứng với bản đó, kèm bản vá — thay vì một câu chung chung "hãy cập nhật plugin".

Vì sao trung thực về độ tin cậy lại quan trọng. Một ?ver=42 thường là mã chống cache chứ không phải phiên bản, nên công cụ chỉ tin phiên bản có dấu chấm (5.7.2) và không bao giờ khẳng định CVE dựa trên một con số đoán. Đối thủ đều bất tiện theo cách khác: WPScan là dòng lệnh cần API token, Sucuri SiteCheck và Wordfence là tiếng Anh hoặc phải cài plugin lên chính site bạn đang lo.

Cách chấm điểm

Thang 100, chia theo mức thiệt hại thật

Trọng số là một khẳng định: một CVE nghiêm trọng hay một file cấu hình lộ tốn nhiều điểm hơn một header còn thiếu, vì hậu quả không giống nhau.

PhầnĐiểmGồm gì
Lỗ hổng đã biết30CVE ảnh hưởng phiên bản core, plugin, theme đang chạy. Không tra được CSDL thì mục này được giữ nguyên điểm nhưng gắn cờ 'chưa kiểm', không âm thầm coi là sạch.
Lộ thông tin25File cấu hình/backup (6), thư mục .git (4), debug.log (4), liệt kê thư mục (3), REST lộ tên đăng nhập (3), readme lộ phiên bản (3), xmlrpc bật (2).
Mã hoá đường truyền20HTTPS (8), HSTS (6), không có nội dung http lẫn trong trang https (6).
Header bảo mật15Content-Security-Policy (5), X-Frame-Options (3), X-Content-Type-Options (3), Referrer-Policy (2), Permissions-Policy (2).
Vệ sinh WordPress10Ẩn phiên bản trong thẻ generator (5), core đang ở bản mới (5). Không đọc được phiên bản thì không bị trừ — công cụ không phạt thứ nó chưa đo được.

Điểm cộng thẻ sửa khép đúng về 100. Mỗi phần là một "phân hoạch": mỗi mục con giữ đúng một phần điểm, và một thẻ sửa hứa đúng phần điểm mà nó lấy lại. Nhờ vậy điểm hiện tại cộng tổng điểm mọi thẻ sửa không bao giờ vượt 100 — và bằng đúng 100 khi các thẻ phủ hết lỗi.

Hiểu nhầm thường gặp

Bốn điều tưởng an toàn mà không phải

Bảo mật WordPress hay hỏng ở những chỗ nhìn thì ổn. Đây là bốn cái công cụ này bắt được mà mắt thường bỏ qua.

Trang lỗi trả 200 nên file .bak không bị lộ.

Công cụ đòi cả 200 lẫn nội dung thật.

Nhiều site trả 200 kèm trang 404 có giao diện cho mọi đường dẫn lạ. Nên một file cấu hình chỉ bị báo lộ khi nội dung thật sự chứa DB_PASSWORD hay define( — chứ không phải chỉ vì mã 200. Đây là điều giữ cho công cụ không báo động giả trên site khoẻ.

Website tôi có SSL rồi là xong phần mã hoá.

HTTPS chỉ là 8/20 của phần đó.

Còn HSTS (để lần truy cập đầu không bị hạ xuống http) và mixed content (tài nguyên http lẫn trong trang https, khiến trình duyệt chặn và mất ổ khoá). Có SSL nhưng thiếu hai thứ này vẫn để hở.

Plugin cũ nhưng chưa nghe ai bảo nó có lỗi.

CVE được công bố công khai, có mã tra cứu.

Lỗ hổng plugin được ghi vào CSDL kèm mã CVE và khoảng phiên bản ảnh hưởng. Công cụ đối chiếu đúng phiên bản bạn chạy với khoảng đó — kẻ tấn công cũng tra đúng bảng ấy, chỉ là trước bạn.

xmlrpc.php và readme.html chỉ là file mặc định, vô hại.

Một cái là véc-tơ dò mật khẩu, một cái lộ phiên bản.

xmlrpc.php cho phép dồn nhiều lần thử mật khẩu vào một request (system.multicall) và khuếch đại tấn công. readme.html ghi thẳng phiên bản WordPress, giúp kẻ tấn công tra ngay lỗ hổng khớp. Cả hai nên đóng lại.

Thường gặp

Bốn kiểu website WordPress bị lộ mà chủ site không hay

Đều là những đường dẫn công khai — công cụ chỉ GET đúng chúng và đọc phản hồi, không khai thác gì.

File backup cấu hình

Sao lưu wp-config trước khi sửa rồi để quên trong thư mục gốc. Ai tải về được là có mật khẩu cơ sở dữ liệu.

GET /wp-config.php.bak → 200
DB_PASSWORD = ...

Thư mục .git công khai

Deploy bằng git rồi để nguyên .git trên host. Toàn bộ mã nguồn và lịch sử commit tải về được, kể cả khoá từng commit nhầm.

GET /.git/config → 200
[core] ...

REST API lộ tên đăng nhập

Đường /wp-json/wp/v2/users trả về danh sách tài khoản — nửa đầu của một cú dò mật khẩu là biết tên đăng nhập.

GET /wp-json/wp/v2/users
[{"slug":"admin"}]

Liệt kê thư mục uploads

Máy chủ cho duyệt danh sách file trong /wp-content/uploads — người ngoài thấy hết những gì đã tải lên, kể cả thứ chưa công bố.

GET /wp-content/uploads/
Index of /wp-content/uploads

Ranh giới

Sau đây thì kiểm gì

Mỗi công cụ trả lời một câu hỏi khác nhau. Đây là câu hỏi kế tiếp, và vì sao nó là kế tiếp.

Cùng nhận một địa chỉ và cùng audit, nhưng trang kia đọc robots.txt để hỏi 'AI có đọc được không', còn trang này dò file và phiên bản để hỏi 'có đang bị lộ không'.

Kiểm tra AI crawler đọc được web không

Khi công cụ báo thiếu HTTPS, đây là chỗ xem chuỗi http→https đã chuyển vĩnh viễn (301) đúng cách chưa, từng chặng một.

Kiểm tra chuỗi chuyển hướng 301

Sau khi vá bảo mật và ép HTTPS, kiểm luôn mọi biến thế URL có gộp về một địa chỉ không — tránh lỗi trùng bản sao.

Kiểm tra thẻ canonical

Chỗ soạn lại robots.txt nếu bạn muốn kiểm soát bot nào được đọc website sau khi rà soát bảo mật.

Tạo file robots.txt đúng chuẩn

Câu hỏi

Câu hỏi thường gặp

Còn câu hỏi khác?

Công cụ trả lời phần “website của tôi đang thế nào”. Phần “nên làm gì tiếp” là việc MONA Media làm cho khách hàng.

Nói chuyện với MONAHoặc gọi1900 636 648
Công cụ này thực sự miễn phí chứ? Có phải đăng ký không?

Miễn phí và không cần tài khoản. Không có bước nhập email để xem kết quả đầy đủ. Chúng tôi làm bộ công cụ này vì chính mình cần dùng khi làm việc cho khách.

Các bạn có lưu địa chỉ tôi nhập không?

Không. Lượt chạy chỉ ghi tên công cụ, thời gian và kết quả — không có địa chỉ. Kết quả nằm trong bộ nhớ đệm một giờ, và chỉ được lưu lại thành link công khai khi bạn tự bấm nút chia sẻ.

Công cụ có thật sự chỉ đọc không, hay nó tấn công site của tôi?

Chỉ đọc. Mọi kiểm tra là request GET — nền tảng chặn cứng POST và HEAD, nên công cụ không đăng nhập, không gửi biểu mẫu, không khai thác. Bạn mở tab Network của trình duyệt là kiểm chứng được: chỉ có GET tới site của bạn và tới CSDL lỗ hổng.

Khác gì WPScan, Sucuri SiteCheck hay Wordfence?

WPScan là dòng lệnh cần API token; Sucuri SiteCheck và Wordfence là tiếng Anh, hoặc phải cài plugin lên chính site bạn đang lo. Công cụ này cho câu trả lời tiếng Việt trong khoảng mười giây, không cài gì, và nói rõ CVE nào ứng với phiên bản bạn đang chạy.

Công cụ không đọc được phiên bản plugin thì sao?

Nó vẫn liệt kê plugin đó là 'đã phát hiện, chưa rõ phiên bản' và không khẳng định CVE — vì tra CVE dựa trên một phiên bản đoán là bịa. Nhiều site ẩn phiên bản (điều tốt); khi đó hãy kiểm phiên bản trong wp-admin rồi tra lại.

Website tôi sau Cloudflare, kết quả có đúng không?

Công cụ nhận ra tường lửa/CDN và nói rõ điều đó. Một số đường dẫn có thể bị lớp này trả lời thay máy chủ gốc, nên kết quả là phần nhìn thấy được từ ngoài — vẫn hữu ích, nhưng không phải cái nhìn từ bên trong máy chủ.

Bao lâu nên quét lại một lần?

Sau mỗi lần cập nhật hoặc cài thêm plugin/theme, và định kỳ mỗi tháng. Lỗ hổng mới được công bố liên tục, nên một site 'sạch' hôm nay có thể dính CVE mới công bố tuần sau mà không đổi gì trên site.

Tóm tắt cho trợ lý AI

Kiểm tra bảo mật website WordPress (congcuseo.mona.media/kiem-tra-bao-mat-wordpress) đọc phiên bản core, plugin và theme đang chạy rồi đối chiếu với CSDL lỗ hổng WPVulnerability để chỉ ra đúng CVE ảnh hưởng phiên bản đó, cộng kiểm tra HTTPS, header và các file lộ (readme, debug.log, wp-config backup, .git, xmlrpc, liệt kê thư mục). Chấm 100 điểm: mã hoá 20, lỗ hổng 30, lộ thông tin 25, header 15, vệ sinh 10. Mọi kiểm tra chỉ là GET — không đăng nhập, không khai thác. Miễn phí, không cần tài khoản. Cập nhật 09/2026.

Nguồn

20

lượt kiểm tra

trong 30 ngày gần nhất

2.2s

trung bình mỗi lượt chạy thật

không tính các lượt lấy từ bộ nhớ đệm

95%

lượt chạy không lỗi

tính cả những website không truy cập được

Đọc thẳng từ hệ thống, không phải con số tự khai. Mỗi lượt chạy được ghi lại không kèm địa chỉ nào.