ที่มา: BleepingComputer
หมวด: ความปลอดภัย
ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก
BleepingComputer รายงานเมื่อวันที่ 3 กันยายน 2026 ว่าช่องโหว่ระดับวิกฤต CVE-2026-32475 ในปลั๊กอิน Elementor Pro สำหรับ WordPress ซึ่งได้รับการแก้ไขไปแล้ว กำลังถูกใช้โจมตีจริงเพื่อส่งเว็บเชลล์เข้าไปในเซิร์ฟเวอร์และรันคำสั่งตามใจผู้โจมตี ปลั๊กอินนี้เป็นเวอร์ชันเสียเงินของ Elementor ที่มีการติดตั้งใช้งานอยู่มากกว่า 6 ล้านเว็บทั่วโลก
ต้นเหตุอยู่ที่การตรวจสอบอาร์เรย์ของไฟล์ที่อัปโหลดผ่านวิดเจ็ตฟอร์มไม่รัดกุม ผู้โจมตีส่งไฟล์เปล่าเป็นรายการแรกของอาร์เรย์ ตามด้วยไฟล์ PHP อันตรายเป็นรายการที่สอง ทำให้ปลั๊กอินหยุดตรวจไฟล์ถัดไป ไฟล์อันตรายจึงถูกเก็บไว้ในโฟลเดอร์ wp-content/uploads/elementor/forms/ ภายใต้ชื่อไฟล์ที่สุ่มขึ้น แล้วผู้โจมตีเรียกไฟล์นั้นเพื่อรันคำสั่งบนเซิร์ฟเวอร์ได้ทันที
ภาพประกอบข่าวหมวดความปลอดภัย
เงื่อนไขของการโจมตีคือเว็บต้องมีวิดเจ็ตฟอร์มของ Elementor Pro ที่เผยแพร่อยู่และมีช่องอัปโหลดไฟล์อย่างน้อยหนึ่งช่อง ซึ่งเป็นการตั้งค่าที่พบได้ทั่วไปในฟอร์มสมัครงาน ฟอร์มส่งเอกสาร หรือฟอร์มแจ้งปัญหา เวอร์ชันที่ได้รับผลกระทบคือ 4.2.1 และเก่ากว่า ส่วนเวอร์ชัน 4.2.2 ที่ปิดช่องโหว่ออกมาตั้งแต่วันที่ 19 สิงหาคม 2026
ข้อมูลจาก Wordfence ของบริษัท Defiant ระบุว่าการโจมตีเริ่มขึ้นในวันเดียวกับที่แพตช์ออก และระหว่างวันที่ 19 ถึง 23 สิงหาคม ไฟร์วอลล์ของ Wordfence บล็อกความพยายามโจมตีไปเกือบ 190,000 ครั้ง สะท้อนว่าผู้โจมตีเทียบความต่างของโค้ดก่อนและหลังแพตช์แล้วสร้างเครื่องมือโจมตีได้ภายในเวลาสั้นมาก ทั้ง Wordfence และ Patchstack ต่างออกคำเตือนในเรื่องนี้
ภาพประกอบข่าวหมวดความปลอดภัย
คำแนะนำสำหรับผู้ดูแลเว็บคืออัปเดต Elementor Pro เป็น 4.2.2 หรือใหม่กว่าทันที ตรวจโฟลเดอร์ wp-content/uploads/elementor/forms/ ว่ามีไฟล์ PHP แปลกปลอมหรือไม่ และนำรายการ IP ของผู้โจมตีที่ Wordfence เผยแพร่ไปใส่ในบัญชีดำของไฟร์วอลล์ หากพบไฟล์ต้องสงสัยควรถือว่าเว็บถูกเจาะแล้ว และตรวจบัญชีผู้ดูแล ไฟล์ธีม และงานตั้งเวลาที่ถูกเพิ่มเข้ามาด้วย
สำหรับตลาดไทยที่เว็บธุรกิจขนาดกลางและเล็กจำนวนมากสร้างด้วย WordPress และ Elementor ข่าวนี้ตอกย้ำสองเรื่อง หนึ่งคือปลั๊กอินแบบเสียเงินไม่ได้อัปเดตอัตโนมัติเสมอไป โดยเฉพาะเว็บที่ใบอนุญาตหมดอายุหรือซื้อผ่านผู้รับเหมาที่เลิกดูแลแล้ว สองคือฟอร์มที่รับไฟล์อัปโหลดคือพื้นผิวโจมตีที่ควรจำกัดชนิดไฟล์และตรวจฝั่งเซิร์ฟเวอร์เสมอ ทีมงานแนะนำให้ผู้ดูแลเว็บทำรายการปลั๊กอินพร้อมสถานะใบอนุญาตไว้ และตั้งการแจ้งเตือนจากบริการเฝ้าระวังช่องโหว่ เพื่อไม่ให้ช่องว่างระหว่างวันออกแพตช์กับวันอัปเดตจริงยาวเป็นสัปดาห์เหมือนกรณีนี้
แหล่งข่าวเรียบเรียงจาก BleepingComputer —
อ่านต้นฉบับภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา