SCT

กำลังเตรียมประสบการณ์ดิจิทัล

เว็บ WordPress ต้องอัปเดตเป็น 7.1.2 ด่วน ช่องโหว่ในแกนหลักถูกโจมตีภายในไม่กี่ชั่วโมงหลังออกแพตช์ บางเว็บอาจถูกสั่งรันโค้ดได้

เว็บไซต์ที่ใช้ WordPress ควรตรวจว่าอัปเดตเป็นเวอร์ชัน 7.1.2 แล้วหรือยัง เพราะช่องโหว่ที่เพิ่งปิดครั้งนี้อยู่ในแกนหลักของ WordPress เอง ไม่ได้อยู่ในปลั๊กอิน ผู้โจมตีไม่ต้องล็อกอินก็สั่งให้เว็บโหลดไฟล์ PHP อื่นบนเซิร์ฟเวอร์ได้ และในบางสภาพแวดล้อมต่อยอดเป็นการรันคำสั่งบนเซิร์ฟเวอร์ได้ ที่น่ากังวลคือมีการยิงสำรวจหาเป้าหมายภายในไม่ถึง 5 ชั่วโมงหลังออกแพตช์ และปริมาณการโจมตีเพิ่มขึ้นกว่า 10 เท่าในวันถัดมา

เว็บไซต์ที่ใช้ WordPress ควรตรวจว่าอัปเดตเป็นเวอร์ชัน 7.1.2 แล้วหรือยัง เพราะช่องโหว่ที่เพิ่งปิดครั้งนี้อยู่ในแกนหลักของ WordPress เอง ไม่ได้อยู่ในปลั๊กอิน ผู้โจมตีไม่ต้องล็อกอินก็สั่งให้เว็บโหลดไฟล์ PHP อื่นบนเซิร์ฟเวอร์ได้ และในบางสภาพแวดล้อมต่อยอดเป็นการรันคำสั่งบนเซิร์ฟเวอร์ได้ ที่น่ากังวลคือมีการยิงสำรวจหาเป้าหมายภายในไม่ถึง 5 ชั่วโมงหลังออกแพตช์ และปริมาณการโจมตีเพิ่มขึ้นกว่า 10 เท่าในวันถัดมา

ช่องโหว่นี้อยู่ในส่วนที่ WordPress ใช้เลือกไฟล์แม่แบบของหน้า (page template) ผู้โจมตีส่งค่าที่ดัดแปลงเข้าไปจนระบบไปดึงไฟล์ PHP ที่อยู่นอกโฟลเดอร์ธีมมาทำงาน ลักษณะนี้เรียกว่า path traversal คือการไต่ขึ้นไปยังโฟลเดอร์อื่นที่ไม่ได้ตั้งใจให้เข้าถึง ได้คะแนนความรุนแรง 9.2 จาก 10 และกระทบ WordPress ตั้งแต่เวอร์ชัน 4.7 ถึง 7.1.1 ซึ่งแทบครอบคลุมทุกเว็บที่ยังใช้งานอยู่

ข่าวดีคือการต่อยอดไปจนรันคำสั่งได้ต้องครบหลายเงื่อนไข ได้แก่ ธีมที่ใช้อยู่มีโฟลเดอร์ชั้นบนสุดที่ชื่อขึ้นต้นด้วย page- ซึ่งพบในธีมเก่าของ WordPress บางตัวและธีมภายนอกยอดนิยมบางตัว และเซิร์ฟเวอร์มีไฟล์ pearcmd.php ของ PHP พร้อมเปิดค่า register_argc_argv ไว้ ซึ่งเป็นค่าตั้งต้นของอิมเมจ PHP บน Docker และการตั้งค่ามาตรฐานของ cPanel ที่ใช้ PHP รุ่นก่อน 8.5 ข่าวร้ายคือเงื่อนไขเหล่านี้ไม่ได้หายาก โดยเฉพาะในโฮสติ้งแบบแชร์ที่ธุรกิจไทยจำนวนมากใช้อยู่

บริษัทความปลอดภัย Patchstack พบว่าการโจมตีเป็นสามจังหวะ คือตรวจว่าเป้าหมายมีช่องโหว่ ตรวจว่ามีไฟล์ pearcmd.php ให้ใช้หรือไม่ แล้วใช้ไฟล์นั้นเขียนไฟล์ PHP อันตรายลงในโฟลเดอร์ชั่วคราวเพื่อสั่งรันคำสั่ง ข้อสังเกตสำคัญคือรูปแบบข้อมูลที่ใช้โจมตีตรงกับจุดที่แพตช์แก้พอดี แปลว่าผู้โจมตีสร้างเครื่องมือจากการเทียบโค้ดก่อนและหลังแพตช์ ไม่ได้ค้นพบช่องโหว่เอง ช่วงเวลาระหว่างออกแพตช์กับถูกโจมตีจึงสั้นลงเหลือเป็นชั่วโมง และมีเครื่องมือสแกนสาธารณะออกมาแล้ว ปริมาณการโจมตีจึงน่าจะเพิ่มขึ้นอีก

WordPress ออกเวอร์ชัน 7.1.2 เมื่อวันที่ 22 กันยายน และทำแพตช์ย้อนหลังให้ทุกสายตั้งแต่ 4.7 ขึ้นไป เว็บที่เปิดการอัปเดตอัตโนมัติรุ่นย่อยไว้ส่วนใหญ่จะได้รับแพตช์เองแล้ว แต่เว็บที่ปิดการอัปเดตอัตโนมัติไว้ หรือโฮสต์ที่ล็อกเวอร์ชันไว้ ต้องอัปเดตด้วยมือ นอกจากนี้ควรปิดค่า register_argc_argv ใน PHP หากไม่ได้ใช้ และตรวจโฟลเดอร์ /tmp กับ /var/tmp ว่ามีไฟล์ PHP แปลกปลอมหรือไม่ ช่องโหว่นี้ต่างจากช่องโหว่ Click2Shell ที่ปิดในเวอร์ชัน 7.1.1 เมื่อสัปดาห์ก่อน เว็บที่อัปเดตรอบนั้นแล้วจึงยังต้องอัปเดตอีกรอบ

สำหรับธุรกิจไทยที่ใช้ WordPress เป็นเว็บบริษัทหรือร้านค้าออนไลน์ เหตุการณ์นี้ย้ำว่าการอัปเดตความปลอดภัยต้องทำภายในวันเดียวกับที่แพตช์ออก ไม่ใช่รอรอบบำรุงรักษาประจำเดือน และควรมีคนรับผิดชอบที่รู้ว่าเว็บใช้เวอร์ชันอะไร เปิดการอัปเดตอัตโนมัติหรือไม่ และสำรองข้อมูลไว้ล่าสุดเมื่อไร ทีมงาน Smart Cyber Tech ให้บริการดูแลเว็บไซต์รายเดือน ครอบคลุมการอัปเดตความปลอดภัย การสำรองข้อมูล และการตรวจหาไฟล์แปลกปลอม ปรึกษาได้ที่ แบบฟอร์มติดต่อ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

WordPress ออกแพตช์ 7.1.1 ปิดช่องโหว่ Click2Shell ที่ให้ลิงก์เดียวสั่งติดตั้งธีมบนเว็บได้เองโดยแอดมินไม่ต้องกด Install และต่อยอดถึงการรันโค้ดบนเซิร์ฟเวอร์ ความปลอดภัย

WordPress ออกแพตช์ 7.1.1 ปิดช่องโหว่ Click2Shell ที่ให้ลิงก์เดียวสั่งติดตั้งธีมบนเว็บได้เองโดยแอดมินไม่ต้องกด Install และต่อยอดถึงการรันโค้ดบนเซิร์ฟเวอร์

ถ้าเว็บของคุณใช้ WordPress ให้ตรวจวันนี้ว่าอัปเดตเป็นเวอร์ชัน 7.1.1 แล้วหรือยัง WordPress ออกแพตช์ความปลอดภัยเมื่อวันที่ 17 กันยายน 2026 ปิดช่องโหว่ที่บริษัทความปลอดภัย pwn.ai ตั้งชื่อว่า Click2Shell ช่องโหว่นี้ทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เพียงแอดมินเปิดดูขณะล็อกอินอยู่ ก็สั่งให้เว็บติดตั้งธีมที่ผู้โจมตีเลือกจากคลังของ WordPress.org ได้เองโดยไม่ต้องกดปุ่ม Install และเมื่อจับคู่กับช่องโหว่ในธีมบางตัว จะกลายเป็นการรันโค้ดบนเซิร์ฟเวอร์ ความรุนแรงระดับ 9.6 จาก 10 ยังไม่พบการโจมตีจริง แต่ยังไม่มีวิธีแก้ชั่วคราวนอกจากอัปเดต

อ่านข่าวนี้
พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ ความปลอดภัย

พบช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ยอดนิยม เปิดทางยึดเว็บทั้งระบบ

ช่องโหว่ระดับวิกฤต 5 รายการในปลั๊กอินและธีม WordPress ที่มีผู้ใช้รวมกันหลายแสนเว็บ เปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินยกระดับเป็นผู้ดูแลระบบหรือรันคำสั่งบนเซิร์ฟเวอร์ได้ โดยรายการที่รุนแรงที่สุดได้คะแนนเต็ม 10.0

อ่านข่าวนี้
ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์ ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน