ที่มา: The Hacker News
หมวด: ความปลอดภัย
ช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ที่มีผู้ใช้รวมกันหลายแสนเว็บ เปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินยกระดับเป็นผู้ดูแลระบบหรือรันคำสั่งบนเซิร์ฟเวอร์ได้ โดยรายการที่รุนแรงที่สุดได้คะแนนเต็ม 10.0
รายงานสรุปช่องโหว่ประจำสัปดาห์ระบุว่ามีปลั๊กอินและธีม WordPress ห้าตัวที่พบช่องโหว่ระดับวิกฤต โดยสี่รายการได้คะแนน CVSS 9.8 และอีกหนึ่งรายการได้คะแนนเต็ม 10.0 ทั้งหมดเป็นช่องโหว่ที่นำไปสู่การยึดเว็บไซต์หรือรันโค้ดบนเซิร์ฟเวอร์ได้
รายการที่รุนแรงที่สุดคือ CVE-2026-82222 ในปลั๊กอินรับบริจาค GiveWP ซึ่งได้คะแนน 10.0 เป็นช่องโหว่ประเภท PHP object injection ที่เกิดจากสามปัจจัยประกอบกัน ได้แก่ ฟังก์ชันช่วยแปลงข้อมูลกลับที่ทำงานไม่รัดกุม ขั้นตอนรับบริจาคที่ป้อนข้อมูลจากผู้โจมตีเข้าระบบ และชุดโค้ดที่มากับตัวปลั๊กอินเองซึ่งต่อกันเป็นห่วงโซ่จนรันคำสั่งได้ เวอร์ชันที่ได้รับผลกระทบคือถึง 4.16.7.1
ภาพประกอบข่าวหมวดความปลอดภัย
อีกสี่รายการที่คะแนน 9.8 ได้แก่ CVE-2026-76581 ในปลั๊กอิน WPMU DEV Dashboard ที่เปิดทางข้ามการยืนยันตัวตนผ่านระบบ SSO จนได้สิทธิ์ผู้ดูแล กระทบเวอร์ชันถึง 5.0.1, CVE-2026-18431 ในธีม Avada ที่เขียนไฟล์ตามอำเภอใจได้จนรันโค้ด PHP กระทบถึงเวอร์ชัน 7.16 คู่กับ Fusion Builder 3.16 หรือเก่ากว่า, CVE-2026-19632 ในปลั๊กอินแปลภาษา TranslatePress ที่เปิดเผย URL รีเซ็ตรหัสผ่านของผู้ดูแลจนถูกยึดบัญชี กระทบถึงเวอร์ชัน 3.3.1 และมีผู้ใช้ราว 400,000 เว็บ และ CVE-2026-19598 ในปลั๊กอิน Pods ที่ยกระดับสิทธิ์เป็นผู้ดูแลหรือเขียนทับรหัสผ่านได้โดยไม่ต้องล็อกอิน กระทบถึงเวอร์ชัน 3.3.9 มีผู้ใช้ราว 100,000 เว็บ
จุดที่ควรสังเกตคือช่องโหว่ทั้งหมดในชุดนี้ไม่ต้องการการล็อกอินมาก่อน ซึ่งหมายความว่าเว็บที่เปิดสาธารณะทุกแห่งที่ติดตั้งปลั๊กอินหรือธีมเหล่านี้อยู่ในสถานะเสี่ยงทันทีจนกว่าจะอัปเดต
ภาพประกอบข่าวหมวดความปลอดภัย
ตลาดเว็บไทยได้รับผลกระทบเต็ม ๆ จากข่าวลักษณะนี้ เพราะเว็บองค์กร เว็บหน่วยงาน และเว็บร้านค้าจำนวนมากสร้างบน WordPress และมักติดตั้งปลั๊กอินไว้ครั้งเดียวแล้วไม่มีใครดูแลต่อ สิ่งที่ควรทำทันทีคืออัปเดตปลั๊กอินและธีมทั้งหมดให้เป็นเวอร์ชันล่าสุด ถอนปลั๊กอินที่ไม่ได้ใช้แล้วออกจากระบบ ไม่ใช่แค่ปิดการทำงาน เพราะไฟล์ที่ยังอยู่ก็ยังถูกเรียกได้ และเปิดการอัปเดตอัตโนมัติสำหรับปลั๊กอินที่เกี่ยวกับความปลอดภัยหรือการรับชำระเงิน สำหรับทีมที่รับดูแลเว็บให้ลูกค้า ควรมีรอบตรวจปลั๊กอินประจำเดือนและสำรองข้อมูลไว้ก่อนอัปเดตทุกครั้ง
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา