SCT

กำลังเตรียมประสบการณ์ดิจิทัล

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

BleepingComputer รายงานเมื่อวันที่ 3 กันยายน 2026 ว่าช่องโหว่ระดับวิกฤต CVE-2026-32475 ในปลั๊กอิน Elementor Pro สำหรับ WordPress ซึ่งได้รับการแก้ไขไปแล้ว กำลังถูกใช้โจมตีจริงเพื่อส่งเว็บเชลล์เข้าไปในเซิร์ฟเวอร์และรันคำสั่งตามใจผู้โจมตี ปลั๊กอินนี้เป็นเวอร์ชันเสียเงินของ Elementor ที่มีการติดตั้งใช้งานอยู่มากกว่า 6 ล้านเว็บทั่วโลก

ต้นเหตุอยู่ที่การตรวจสอบอาร์เรย์ของไฟล์ที่อัปโหลดผ่านวิดเจ็ตฟอร์มไม่รัดกุม ผู้โจมตีส่งไฟล์เปล่าเป็นรายการแรกของอาร์เรย์ ตามด้วยไฟล์ PHP อันตรายเป็นรายการที่สอง ทำให้ปลั๊กอินหยุดตรวจไฟล์ถัดไป ไฟล์อันตรายจึงถูกเก็บไว้ในโฟลเดอร์ wp-content/uploads/elementor/forms/ ภายใต้ชื่อไฟล์ที่สุ่มขึ้น แล้วผู้โจมตีเรียกไฟล์นั้นเพื่อรันคำสั่งบนเซิร์ฟเวอร์ได้ทันที

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

เงื่อนไขของการโจมตีคือเว็บต้องมีวิดเจ็ตฟอร์มของ Elementor Pro ที่เผยแพร่อยู่และมีช่องอัปโหลดไฟล์อย่างน้อยหนึ่งช่อง ซึ่งเป็นการตั้งค่าที่พบได้ทั่วไปในฟอร์มสมัครงาน ฟอร์มส่งเอกสาร หรือฟอร์มแจ้งปัญหา เวอร์ชันที่ได้รับผลกระทบคือ 4.2.1 และเก่ากว่า ส่วนเวอร์ชัน 4.2.2 ที่ปิดช่องโหว่ออกมาตั้งแต่วันที่ 19 สิงหาคม 2026

ข้อมูลจาก Wordfence ของบริษัท Defiant ระบุว่าการโจมตีเริ่มขึ้นในวันเดียวกับที่แพตช์ออก และระหว่างวันที่ 19 ถึง 23 สิงหาคม ไฟร์วอลล์ของ Wordfence บล็อกความพยายามโจมตีไปเกือบ 190,000 ครั้ง สะท้อนว่าผู้โจมตีเทียบความต่างของโค้ดก่อนและหลังแพตช์แล้วสร้างเครื่องมือโจมตีได้ภายในเวลาสั้นมาก ทั้ง Wordfence และ Patchstack ต่างออกคำเตือนในเรื่องนี้

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

คำแนะนำสำหรับผู้ดูแลเว็บคืออัปเดต Elementor Pro เป็น 4.2.2 หรือใหม่กว่าทันที ตรวจโฟลเดอร์ wp-content/uploads/elementor/forms/ ว่ามีไฟล์ PHP แปลกปลอมหรือไม่ และนำรายการ IP ของผู้โจมตีที่ Wordfence เผยแพร่ไปใส่ในบัญชีดำของไฟร์วอลล์ หากพบไฟล์ต้องสงสัยควรถือว่าเว็บถูกเจาะแล้ว และตรวจบัญชีผู้ดูแล ไฟล์ธีม และงานตั้งเวลาที่ถูกเพิ่มเข้ามาด้วย

สำหรับตลาดไทยที่เว็บธุรกิจขนาดกลางและเล็กจำนวนมากสร้างด้วย WordPress และ Elementor ข่าวนี้ตอกย้ำสองเรื่อง หนึ่งคือปลั๊กอินแบบเสียเงินไม่ได้อัปเดตอัตโนมัติเสมอไป โดยเฉพาะเว็บที่ใบอนุญาตหมดอายุหรือซื้อผ่านผู้รับเหมาที่เลิกดูแลแล้ว สองคือฟอร์มที่รับไฟล์อัปโหลดคือพื้นผิวโจมตีที่ควรจำกัดชนิดไฟล์และตรวจฝั่งเซิร์ฟเวอร์เสมอ ทีมงานแนะนำให้ผู้ดูแลเว็บทำรายการปลั๊กอินพร้อมสถานะใบอนุญาตไว้ และตั้งการแจ้งเตือนจากบริการเฝ้าระวังช่องโหว่ เพื่อไม่ให้ช่องว่างระหว่างวันออกแพตช์กับวันอัปเดตจริงยาวเป็นสัปดาห์เหมือนกรณีนี้

แหล่งข่าวเรียบเรียงจาก BleepingComputer — อ่านต้นฉบับ
ภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ ความปลอดภัย

พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ

ช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ที่มีผู้ใช้รวมกันหลายแสนเว็บ เปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินยกระดับเป็นผู้ดูแลระบบหรือรันคำสั่งบนเซิร์ฟเวอร์ได้ โดยรายการที่รุนแรงที่สุดได้คะแนนเต็ม 10.0

อ่านข่าวนี้
ปลั๊กอิน SAML SSO ยอดนิยมของ WordPress ถูกโจมตีจริง เปิดทางปลอมตัวเป็นผู้ดูแลระบบ ความปลอดภัย

ปลั๊กอิน SAML SSO ยอดนิยมของ WordPress ถูกโจมตีจริง เปิดทางปลอมตัวเป็นผู้ดูแลระบบ

ช่องโหว่สองรายการในปลั๊กอิน SAML 2.0 Single Sign On ของ miniOrange เปิดทางให้ผู้โจมตีปลอมข้อความยืนยันตัวตนแล้วเข้าสู่ระบบในฐานะผู้ดูแล พบการโจมตีจริงจากหกไอพีในสามทวีปแล้ว ผู้ดูแลเว็บควรอัปเดตทันที

อ่านข่าวนี้
cPanel แจ้งช่องโหว่ระดับวิกฤต ลูกค้าโฮสต์รายเดียวอาจยึดสิทธิ์ root ของทั้งเซิร์ฟเวอร์ได้ คลาวด์

cPanel แจ้งช่องโหว่ระดับวิกฤต ลูกค้าโฮสต์รายเดียวอาจยึดสิทธิ์ root ของทั้งเซิร์ฟเวอร์ได้

cPanel ออกประกาศช่องโหว่ CVE-2026-65643 ระดับวิกฤต ซึ่งเปิดทางให้ผู้ใช้บัญชีโฮสต์ที่ล็อกอินได้ตามปกติสร้างไฟล์ตามอำเภอใจบนเซิร์ฟเวอร์ จนนำไปสู่การรันโค้ดด้วยสิทธิ์ root และควบคุมเครื่องทั้งเครื่องได้

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน