ที่มา: The Hacker News
หมวด: ความปลอดภัย
ถ้าเว็บของคุณใช้ WordPress ให้ตรวจวันนี้ว่าอัปเดตเป็นเวอร์ชัน 7.1.1 แล้วหรือยัง WordPress ออกแพตช์ความปลอดภัยเมื่อวันที่ 17 กันยายน 2026 ปิดช่องโหว่ที่บริษัทความปลอดภัย pwn.ai ตั้งชื่อว่า Click2Shell ช่องโหว่นี้ทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เพียงแอดมินเปิดดูขณะล็อกอินอยู่ ก็สั่งให้เว็บติดตั้งธีมที่ผู้โจมตีเลือกจากคลังของ WordPress.org ได้เองโดยไม่ต้องกดปุ่ม Install และเมื่อจับคู่กับช่องโหว่ในธีมบางตัว จะกลายเป็นการรันโค้ดบนเซิร์ฟเวอร์ ความรุนแรงระดับ 9.6 จาก 10 ยังไม่พบการโจมตีจริง แต่ยังไม่มีวิธีแก้ชั่วคราวนอกจากอัปเดต
ต้นเหตุอยู่ที่สองส่วนของ WordPress ตีความลิงก์เดียวกันไม่เหมือนกัน เมื่อแอดมินเปิดหน้าติดตั้งธีมผ่านลิงก์ที่มีชื่อธีมแทรกอักขระพิเศษไว้ ฝั่งคลัง WordPress.org จะมองว่าเป็นชื่อธีมธรรมดาแล้วส่งธีมจริงกลับมา แต่ฝั่งเบราว์เซอร์ของแอดมินกลับนำข้อความต้นฉบับพร้อมเครื่องหมายวรรคตอนทั้งหมดไปใช้ในโค้ดที่มีหน้าที่เลือกองค์ประกอบบนหน้าจอ ความไม่ตรงกันนี้เปิดช่องให้ผู้โจมตีแทรกคำสั่งที่ทำให้ปุ่มติดตั้งถูกกดโดยอัตโนมัติ ผลคือธีมถูกติดตั้งลงเว็บโดยที่แอดมินไม่รู้ตัว
ธีมที่ถูกติดตั้งจะอยู่ในสถานะยังไม่เปิดใช้ จึงไม่มีร่องรอยให้เห็นบนหน้าเว็บ ลำพังการบังคับติดตั้งธีมถูกจัดความรุนแรง 7.1 แต่ pwn.ai สาธิตว่าถ้าธีมที่เลือกมีช่องโหว่ในตัวเอง เช่นธีม Mobile Repair Zone ที่ใช้ในการสาธิต ผู้โจมตีจะต่อยอดจากธีมที่ติดตั้งไว้ไปสู่การรันโค้ดบนเซิร์ฟเวอร์ได้ ซึ่งทำให้ความรุนแรงรวมขึ้นไปถึง 9.6 หรือระดับวิกฤต
ช่องโหว่กระทบ WordPress ตั้งแต่เวอร์ชัน 6.0 ขึ้นไปจนถึงก่อนแพตช์ และ WordPress ออกอัปเดตย้อนหลังให้ทุกสายเวอร์ชันที่ยังดูแลอยู่จนถึง 4.7 เว็บที่เปิดอัปเดตอัตโนมัติจะได้รับแพตช์เอง ส่วนเว็บที่ปิดไว้ต้องอัปเดตด้วยมือ ทั้ง WordPress และ pwn.ai ระบุตรงกันว่าไม่มีวิธีป้องกันชั่วคราวอื่นนอกจากการอัปเดต และขณะนี้ยังไม่มีหมายเลข CVE เพราะอยู่ระหว่างการออกเลข
ข้อจำกัดของช่องโหว่คือต้องมีแอดมินที่ล็อกอินอยู่เป็นคนเปิดลิงก์ ผู้โจมตีจึงต้องหลอกให้แอดมินคลิก เช่นผ่านอีเมล ข้อความในแชท หรือความคิดเห็นบนเว็บ ซึ่งเป็นรูปแบบที่เว็บธุรกิจขนาดเล็กเจอบ่อยเพราะคนดูแลเว็บมักเป็นคนเดียวกับที่ตอบอีเมลลูกค้า
เว็บธุรกิจไทยจำนวนมากใช้ WordPress และมักปล่อยให้เวอร์ชันค้างอยู่หลายเดือน สิ่งที่ควรทำทันทีคืออัปเดตแกน WordPress เป็น 7.1.1 หรือรุ่นแพตช์ของสายที่ใช้อยู่ ตรวจรายการธีมที่ติดตั้งว่ามีธีมแปลกที่ไม่ได้ติดตั้งเองหรือไม่ และตั้งกฎให้แอดมินไม่เปิดลิงก์ที่ไม่รู้ที่มาขณะล็อกอินหลังบ้านค้างไว้ ทีมงาน Smart Cyber Tech ให้บริการดูแลเว็บไซต์รายเดือน ครอบคลุมการอัปเดตแพตช์และตรวจความปลอดภัยเป็นประจำ ปรึกษาได้ที่ แบบฟอร์มติดต่อ
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา