SCT

กำลังเตรียมประสบการณ์ดิจิทัล

WordPress ออกแพตช์ 7.1.1 ปิดช่องโหว่ Click2Shell ที่ให้ลิงก์เดียวสั่งติดตั้งธีมบนเว็บได้เองโดยแอดมินไม่ต้องกด Install และต่อยอดถึงการรันโค้ดบนเซิร์ฟเวอร์

ถ้าเว็บของคุณใช้ WordPress ให้ตรวจวันนี้ว่าอัปเดตเป็นเวอร์ชัน 7.1.1 แล้วหรือยัง WordPress ออกแพตช์ความปลอดภัยเมื่อวันที่ 17 กันยายน 2026 ปิดช่องโหว่ที่บริษัทความปลอดภัย pwn.ai ตั้งชื่อว่า Click2Shell ช่องโหว่นี้ทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เพียงแอดมินเปิดดูขณะล็อกอินอยู่ ก็สั่งให้เว็บติดตั้งธีมที่ผู้โจมตีเลือกจากคลังของ WordPress.org ได้เองโดยไม่ต้องกดปุ่ม Install และเมื่อจับคู่กับช่องโหว่ในธีมบางตัว จะกลายเป็นการรันโค้ดบนเซิร์ฟเวอร์ ความรุนแรงระดับ 9.6 จาก 10 ยังไม่พบการโจมตีจริง แต่ยังไม่มีวิธีแก้ชั่วคราวนอกจากอัปเดต

ถ้าเว็บของคุณใช้ WordPress ให้ตรวจวันนี้ว่าอัปเดตเป็นเวอร์ชัน 7.1.1 แล้วหรือยัง WordPress ออกแพตช์ความปลอดภัยเมื่อวันที่ 17 กันยายน 2026 ปิดช่องโหว่ที่บริษัทความปลอดภัย pwn.ai ตั้งชื่อว่า Click2Shell ช่องโหว่นี้ทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เพียงแอดมินเปิดดูขณะล็อกอินอยู่ ก็สั่งให้เว็บติดตั้งธีมที่ผู้โจมตีเลือกจากคลังของ WordPress.org ได้เองโดยไม่ต้องกดปุ่ม Install และเมื่อจับคู่กับช่องโหว่ในธีมบางตัว จะกลายเป็นการรันโค้ดบนเซิร์ฟเวอร์ ความรุนแรงระดับ 9.6 จาก 10 ยังไม่พบการโจมตีจริง แต่ยังไม่มีวิธีแก้ชั่วคราวนอกจากอัปเดต

ต้นเหตุอยู่ที่สองส่วนของ WordPress ตีความลิงก์เดียวกันไม่เหมือนกัน เมื่อแอดมินเปิดหน้าติดตั้งธีมผ่านลิงก์ที่มีชื่อธีมแทรกอักขระพิเศษไว้ ฝั่งคลัง WordPress.org จะมองว่าเป็นชื่อธีมธรรมดาแล้วส่งธีมจริงกลับมา แต่ฝั่งเบราว์เซอร์ของแอดมินกลับนำข้อความต้นฉบับพร้อมเครื่องหมายวรรคตอนทั้งหมดไปใช้ในโค้ดที่มีหน้าที่เลือกองค์ประกอบบนหน้าจอ ความไม่ตรงกันนี้เปิดช่องให้ผู้โจมตีแทรกคำสั่งที่ทำให้ปุ่มติดตั้งถูกกดโดยอัตโนมัติ ผลคือธีมถูกติดตั้งลงเว็บโดยที่แอดมินไม่รู้ตัว

ธีมที่ถูกติดตั้งจะอยู่ในสถานะยังไม่เปิดใช้ จึงไม่มีร่องรอยให้เห็นบนหน้าเว็บ ลำพังการบังคับติดตั้งธีมถูกจัดความรุนแรง 7.1 แต่ pwn.ai สาธิตว่าถ้าธีมที่เลือกมีช่องโหว่ในตัวเอง เช่นธีม Mobile Repair Zone ที่ใช้ในการสาธิต ผู้โจมตีจะต่อยอดจากธีมที่ติดตั้งไว้ไปสู่การรันโค้ดบนเซิร์ฟเวอร์ได้ ซึ่งทำให้ความรุนแรงรวมขึ้นไปถึง 9.6 หรือระดับวิกฤต

ช่องโหว่กระทบ WordPress ตั้งแต่เวอร์ชัน 6.0 ขึ้นไปจนถึงก่อนแพตช์ และ WordPress ออกอัปเดตย้อนหลังให้ทุกสายเวอร์ชันที่ยังดูแลอยู่จนถึง 4.7 เว็บที่เปิดอัปเดตอัตโนมัติจะได้รับแพตช์เอง ส่วนเว็บที่ปิดไว้ต้องอัปเดตด้วยมือ ทั้ง WordPress และ pwn.ai ระบุตรงกันว่าไม่มีวิธีป้องกันชั่วคราวอื่นนอกจากการอัปเดต และขณะนี้ยังไม่มีหมายเลข CVE เพราะอยู่ระหว่างการออกเลข

ข้อจำกัดของช่องโหว่คือต้องมีแอดมินที่ล็อกอินอยู่เป็นคนเปิดลิงก์ ผู้โจมตีจึงต้องหลอกให้แอดมินคลิก เช่นผ่านอีเมล ข้อความในแชท หรือความคิดเห็นบนเว็บ ซึ่งเป็นรูปแบบที่เว็บธุรกิจขนาดเล็กเจอบ่อยเพราะคนดูแลเว็บมักเป็นคนเดียวกับที่ตอบอีเมลลูกค้า

เว็บธุรกิจไทยจำนวนมากใช้ WordPress และมักปล่อยให้เวอร์ชันค้างอยู่หลายเดือน สิ่งที่ควรทำทันทีคืออัปเดตแกน WordPress เป็น 7.1.1 หรือรุ่นแพตช์ของสายที่ใช้อยู่ ตรวจรายการธีมที่ติดตั้งว่ามีธีมแปลกที่ไม่ได้ติดตั้งเองหรือไม่ และตั้งกฎให้แอดมินไม่เปิดลิงก์ที่ไม่รู้ที่มาขณะล็อกอินหลังบ้านค้างไว้ ทีมงาน Smart Cyber Tech ให้บริการดูแลเว็บไซต์รายเดือน ครอบคลุมการอัปเดตแพตช์และตรวจความปลอดภัยเป็นประจำ ปรึกษาได้ที่ แบบฟอร์มติดต่อ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ ความปลอดภัย

พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ

ช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ที่มีผู้ใช้รวมกันหลายแสนเว็บ เปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินยกระดับเป็นผู้ดูแลระบบหรือรันคำสั่งบนเซิร์ฟเวอร์ได้ โดยรายการที่รุนแรงที่สุดได้คะแนนเต็ม 10.0

อ่านข่าวนี้
cPanel ออกแพตช์ช่องโหว่ EmailTrack ที่เปิดทางให้บัญชีโฮสต์รันโค้ดระดับ root กระทบทุกเวอร์ชันที่ยังรองรับ ความปลอดภัย

cPanel ออกแพตช์ช่องโหว่ EmailTrack ที่เปิดทางให้บัญชีโฮสต์รันโค้ดระดับ root กระทบทุกเวอร์ชันที่ยังรองรับ

cPanel ออกแพตช์แก้ช่องโหว่ CVE-2026-67401 ในโมดูล EmailTrack ซึ่งเปิดทางให้เจ้าของบัญชีโฮสต์ที่มีสิทธิ์เกี่ยวกับอีเมลสร้างไฟล์บนเซิร์ฟเวอร์ตามใจ แล้วต่อยอดไปรันโค้ดในสิทธิ์ root ได้ ช่องโหว่นี้กระทบ cPanel และ WHM ทุกเวอร์ชันที่ยังรองรับ ซึ่งเป็นแผงควบคุมที่ผู้ให้บริการโฮสต์ในไทยใช้กันแพร่หลาย ยังไม่พบการโจมตีจริงในขณะรายงาน แต่ลักษณะของช่องโหว่ทำให้ผู้ให้บริการโฮสต์แบบแบ่งปันทรัพยากรควรอัปเดตทันที

อ่านข่าวนี้
ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์ ความปลอดภัย

ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์

ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน