แฮกซัพพลายเชนปลั๊กอิน BdThemes สร้างบัญชีผู้ดูแลเทียมบน WordPress

ที่มาภาพ: BleepingComputer

Security-อ่าน 7 นาทีBleepingComputer

แฮกซัพพลายเชนปลั๊กอิน BdThemes สร้างบัญชีผู้ดูแลเทียมบน WordPress

⚡ สรุป 30 วิ

BdThemes ปลั๊กอินถูกโจมตีผ่านซัพพลายเชน ทำให้ไฟล์ JSON ถูกดัดแปลงและใส่โค้ด JavaScript สร้างบัญชีผู้ดูแล WordPress เทียม ผู้ดูแลควรอัปเดตปลั๊กอิน ตรวจสอบไฟล์…

BdThemes plugins ถูกเจาะระบบซัพพลายเชน ทำให้ผู้ดูแล WordPress ที่ติดตั้งปลั๊กอินดังกล่าวถูกสร้างบัญชีแอดมินเทียมโดยอัตโนมัติ ซึ่งเป็นความเสี่ยงต่อการควบคุมเว็บไซต์และข้อมูลของผู้ใช้หลายพันเว็บทั่วโลก

Overview

BdThemes เป็นบริษัทที่พัฒนาเครื่องมือออกแบบเว็บบน WordPress โดยเฉพาะปลั๊กอินระดับพรีเมียมหลายตัว ตามรายงานของ *BleepingComputer* พบว่าผู้ไม่ประสงค์ดีได้เข้าควบคุมโครงสร้างพื้นฐานของเซิร์ฟเวอร์ที่ให้บริการไฟล์ JSON สำหรับตรวจสอบไลเซนส์ของปลั๊กอินเหล่านี้ การเปลี่ยนแปลงไฟล์ดังกล่าวทำให้สคริปต์อันตรายถูกส่งไปยังเบราว์เซอร์ของผู้ดูแลระบบทุกครั้งที่เปิดหน้าแดชบอร์ด WordPress

ผลการโจมตีนี้ไม่ได้เจาะเข้าระบบฐานข้อมูลโดยตรง แต่ใช้ช่องโหว่ของกระบวนการโหลดไฟล์ JSON เพื่อฉีดโค้ด JavaScript ที่ทำหน้าที่สร้างบัญชีผู้ใช้ระดับแอดมินใหม่บนเว็บไซต์เป้าหมาย คำสั่งเหล่านี้จะรันในบริบทของผู้ดูแลที่กำลังเข้าสู่ระบบ ทำให้ attacker สามารถเข้าถึงและควบคุมเว็บไซต์ได้โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตนแบบปกติ

Attack Methodology

ไฟล์ JSON ที่ถูกดัดแปลงอยู่บนเซิร์ฟเวอร์ CDN ของ BdThemes ซึ่งปลั๊กอินหลายรุ่นเรียกใช้งานเพื่อเช็คสถานะไลเซนส์ทุกครั้งที่ผู้ดูแลเข้าสู่ระบบ ปัญหาที่เกิดขึ้นคือ attacker แทรกโค้ด JavaScript ลงในคีย์ `"message"` หรือ `"data"` ของไฟล์ดังกล่าว โค้ดนี้จะทำงานทันทีเมื่อเบราว์เซอร์ประมวลผล JSON

สคริปต์อันตรายตรวจสอบว่าผู้ใช้ปัจจุบันมีบทบาทเป็นผู้ดูแลระบบหรือไม่ หากใช่ จะสร้างบัญชีแอดมินใหม่ด้วยชื่อผู้ใช้และรหัสผ่านที่กำหนดโดย attacker ผ่านฟังก์ชัน WordPress `wp_create_user()` และ `add_role('administrator')` การสร้างบัญชีนี้ทำในระดับ PHP ของเว็บไซต์ ซึ่งหมายความว่าแฮกเกอร์สามารถล็อกอินเข้าสู่ระบบหลังจากบัญชีถูกสร้างเสร็จแล้ว

กระบวนการโจมตีไม่ได้ต้องการช่องโหว่ของ WordPress เอง แต่ใช้ “ซัพพลายเชน” เป็นจุดอ่อน ทำให้ทุกเว็บไซต์ที่ใช้ปลั๊กอินของ BdThemes ที่ยังคงดึงไฟล์ JSON จากแหล่งที่ถูกเจาะจะเสี่ยงต่อการโดนสร้างบัญชีเทียมโดยอัตโนมัติ

Affected Plugins & Scope

ตามข้อมูลที่ได้รับจากผู้พัฒนาและบันทึกการตรวจสอบ โจมตีนี้ส่งผลกระทบต่อ ปลั๊กอินของ BdThemes ที่ใช้ระบบไลเซนส์ออนไลน์ จำนวนหลายสิบรุ่น ซึ่งรวมถึงแต่ไม่จำกัดเพียง

  • ปลั๊กอินจัดการเมนูมือถือ
  • ตัวสร้างฟอร์มติดต่อขั้นสูง
  • โมดูลสไลด์และแกลเลอรี

เว็บไซต์ที่ติดตั้งปลั๊กอินเหล่านี้ในช่วง กุมภาพันธ์‑มีนาคม 2024 และยังคงเชื่อมต่อกับเซิร์ฟเวอร์ JSON ที่ถูกดัดแปลงจึงเป็นเป้าหมายหลักของการสร้างบัญชีผู้ใช้เทียม จำนวนเว็บไซต์ที่ตรวจพบว่ามีบัญชีแอดมินปลอมเพิ่มขึ้นหลายพันเว็บทั่วโลก

Mitigation Steps

ผู้ดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้เพื่อปิดช่องโหว่และลบบัญชีแอดมินที่ไม่ได้รับอนุญาต

  • อัปเดตปลั๊กอิน ไปยังเวอร์ชันล่าสุดจากเว็บไซต์ทางการของ BdThemes หรือทำการถอนการติดตั้งทันทีหากไม่มีอัปเดตใหม่
  • ตรวจสอบ ไฟล์ JSON ที่โหลดโดยปลั๊กอินแต่ละตัวเพื่อยืนยันว่าไม่มีโค้ด JavaScript แทรกอยู่
  • ลบบัญชีแอดมินที่ไม่รู้จักจากแดชบอร์ด WordPress และเปลี่ยนรหัสผ่านของผู้ดูแลระบบทั้งหมดเป็นค่าที่ซับซ้อนใหม่
  • เปิดใช้งาน การตรวจสอบความปลอดภัย ด้วยปลั๊กอินสแกนมัลแวร์และตั้งค่าไฟร์วอลล์ระดับเว็บ (WAF) เพื่อตรวจจับพฤติกรรมที่ผิดปกติ

การทำตามขั้นตอนเหล่านี้จะช่วยลดโอกาสที่ attacker จะสามารถเข้าถึงระบบต่อไปได้ แม้ว่าเหตุการณ์นี้จะเป็นตัวอย่างของซัพพลายเชนแฮกที่ยากต่อการตรวจจับโดยเครื่องมือสแกนแบบดั้งเดิม

Analysis

การโจมตีของ BdThemes แสดงให้เห็นถึงความเสี่ยงของ โครงสร้างพื้นฐานซัพพลายเชน ที่หลายองค์กรพึ่งพาในการจัดส่งอัปเดตและไลเซนส์ซอฟต์แวร์ การที่ไฟล์ JSON ถูกใช้เป็นช่องทางสื่อสารระหว่างปลั๊กอินกับเซิร์ฟเวอร์ทำให้ attacker สามารถฝังโค้ดอันตรายโดยไม่ต้องเจาะระบบ WordPress เอง

จากมุมมองของความปลอดภัยไซเบอร์ เหตุการณ์นี้ย้ำว่าผู้พัฒนาเครื่องมือเสริมควร ตรวจสอบลำดับการส่งข้อมูล ทุกขั้นตอน รวมถึงการลงลายเซ็นดิจิทัลหรือการใช้ HTTPS‑Only Policy อย่างเข้มงวด การให้บริการไฟล์สำคัญผ่าน CDN สาธารณะโดยไม่มีการยืนยันความสมบูรณ์ของเนื้อหาเพิ่มความเสี่ยงต่อการถูกแทรกโค้ด

สำหรับผู้ดูแล WordPress ควรลดการพึ่งพาไฟล์ภายนอกที่ไม่ได้รับการตรวจสอบอย่างสม่ำเสมอ และควรมีนโยบาย การจัดการปลั๊กอิน ที่รวมถึงการทดสอบในสภาพแวดล้อมจำลองก่อนนำเข้าการใช้งานจริง

Impact

ผลกระทบของเหตุการณ์นี้ไม่เพียงแต่เป็นความเสียหายต่อเว็บไซต์ที่ถูกเจาะ แต่ยังส่งผลต่อ ความเชื่อมั่นของผู้ใช้ ที่พึ่งพาปลั๊กอินระดับพรีเมียมเพื่อสร้างธุรกิจออนไลน์ การสูญเสียการควบคุมเว็บอาจนำไปสู่การปลอมแปลงข้อมูล, การขโมยข้อมูลส่วนบุคคลของลูกค้า, หรือแม้กระทั่งการใช้เว็บไซต์เป็นแพลตฟอร์มส่งอีเมลสแปมหรือมัลแวร์ต่อผู้เข้าชม

BdThemes ประกาศว่าจะทำการตรวจสอบระบบทั้งหมดและร่วมมือกับชุมชน WordPress เพื่อเผยแพร่วิธีแก้ไขอย่างเป็นทางการ ผู้ให้บริการโฮสติ้งหลายรายได้เริ่มส่งแจ้งเตือนแก่ลูกค้าที่ใช้ปลั๊กอินของ BdThemes ให้ดำเนินการอัปเดตโดยด่วน

Summary

BdThemes ปลั๊กอินถูกโจมตีผ่านไฟล์ JSON ของระบบไลเซนส์ ทำให้ผู้ดูแล WordPress ที่ติดตั้งปลั๊กอินเหล่านี้เสี่ยงต่อการสร้างบัญชีแอดมินเทียม การอัปเดตปลั๊กอินและตรวจสอบบัญชีผู้ใช้เป็นขั้นตอนสำคัญในการป้องกันผลเสียเพิ่มเติม.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
BdThemes plugins supply-chain hack creates rogue WordPress admins
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
11 สิงหาคม 2569 เวลา 04:12

Related

บทความที่เกี่ยวข้อง

การโจมตีซัพพลายเชนของ Klue ทำให้บริษัทด้านความปลอดภัยหลายร้อยแห่งถูกละเมิดข้อมูลSecurity
25 มิถุนายน 2569 เวลา 02:00

การโจมตีซัพพลายเชนของ Klue ทำให้บริษัทด้านความปลอดภัยหลายร้อยแห่งถูกละเมิดข้อมูล

Klue ถูกเจาะระบบซัพพลายเชนเมื่อ 11‑มิถุนายนโดยใช้ credential เก่าเพื่อดึง OAuth token ทำให้ข้อมูล Salesforce ของหลายร้อยบริษัท…

The Register6 นาที
Microsoft คืนค่าและลบ Repository บน GitHub หลังเหตุการณ์แ…Security
11 มิถุนายน 2569 เวลา 23:30

Microsoft คืนค่าและลบ Repository บน GitHub หลังเหตุการณ์แ…

Microsoft ลบ Repository ที่ถูกแฮ็กบน GitHub ชั่วคราวและคืนค่า Repository ที่ปลอดภัย…

The Hacker News6 นาที
VS Code เปิดการหน่วงเวลา 2 ชั่วโมงก่อนอัปเดตส่วนขยายอัตโน…Security
10 มิถุนายน 2569 เวลา 13:00

VS Code เปิดการหน่วงเวลา 2 ชั่วโมงก่อนอัปเดตส่วนขยายอัตโน…

Microsoft เพิ่มเวลาหน่วง 2 ชั่วโมงก่อนส่วนขยายของ VS Code จะอัปเดตอัตโนมัติ เพื่อลดความเสี่ยงจากการโจมตีซัพพลายเชน ผู้ใช้ยังคงอัปเดตด้วยตนเองได้หากต้องการ

The Hacker News7 นาที
เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.Security
11 สิงหาคม 2569 เวลา 04:00

เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.

ผู้ใช้หลายคนหันไปใช้กล้อง AI ภายในราคา $50 เพื่อลดค่าใช้จ่ายจากสมาชิกคลาวด์และประหยัดประมาณ $180 ต่อปี. กล้องทำงานออฟไลน์ ไม่ส่งข้อมูลไปเซิร์ฟเวอร์…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!