
ที่มาภาพ: BleepingComputer
แฮกซัพพลายเชนปลั๊กอิน BdThemes สร้างบัญชีผู้ดูแลเทียมบน WordPress
⚡ สรุป 30 วิ
BdThemes ปลั๊กอินถูกโจมตีผ่านซัพพลายเชน ทำให้ไฟล์ JSON ถูกดัดแปลงและใส่โค้ด JavaScript สร้างบัญชีผู้ดูแล WordPress เทียม ผู้ดูแลควรอัปเดตปลั๊กอิน ตรวจสอบไฟล์…
BdThemes plugins ถูกเจาะระบบซัพพลายเชน ทำให้ผู้ดูแล WordPress ที่ติดตั้งปลั๊กอินดังกล่าวถูกสร้างบัญชีแอดมินเทียมโดยอัตโนมัติ ซึ่งเป็นความเสี่ยงต่อการควบคุมเว็บไซต์และข้อมูลของผู้ใช้หลายพันเว็บทั่วโลก
Overview
BdThemes เป็นบริษัทที่พัฒนาเครื่องมือออกแบบเว็บบน WordPress โดยเฉพาะปลั๊กอินระดับพรีเมียมหลายตัว ตามรายงานของ *BleepingComputer* พบว่าผู้ไม่ประสงค์ดีได้เข้าควบคุมโครงสร้างพื้นฐานของเซิร์ฟเวอร์ที่ให้บริการไฟล์ JSON สำหรับตรวจสอบไลเซนส์ของปลั๊กอินเหล่านี้ การเปลี่ยนแปลงไฟล์ดังกล่าวทำให้สคริปต์อันตรายถูกส่งไปยังเบราว์เซอร์ของผู้ดูแลระบบทุกครั้งที่เปิดหน้าแดชบอร์ด WordPress
ผลการโจมตีนี้ไม่ได้เจาะเข้าระบบฐานข้อมูลโดยตรง แต่ใช้ช่องโหว่ของกระบวนการโหลดไฟล์ JSON เพื่อฉีดโค้ด JavaScript ที่ทำหน้าที่สร้างบัญชีผู้ใช้ระดับแอดมินใหม่บนเว็บไซต์เป้าหมาย คำสั่งเหล่านี้จะรันในบริบทของผู้ดูแลที่กำลังเข้าสู่ระบบ ทำให้ attacker สามารถเข้าถึงและควบคุมเว็บไซต์ได้โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตนแบบปกติ
Attack Methodology
ไฟล์ JSON ที่ถูกดัดแปลงอยู่บนเซิร์ฟเวอร์ CDN ของ BdThemes ซึ่งปลั๊กอินหลายรุ่นเรียกใช้งานเพื่อเช็คสถานะไลเซนส์ทุกครั้งที่ผู้ดูแลเข้าสู่ระบบ ปัญหาที่เกิดขึ้นคือ attacker แทรกโค้ด JavaScript ลงในคีย์ `"message"` หรือ `"data"` ของไฟล์ดังกล่าว โค้ดนี้จะทำงานทันทีเมื่อเบราว์เซอร์ประมวลผล JSON
สคริปต์อันตรายตรวจสอบว่าผู้ใช้ปัจจุบันมีบทบาทเป็นผู้ดูแลระบบหรือไม่ หากใช่ จะสร้างบัญชีแอดมินใหม่ด้วยชื่อผู้ใช้และรหัสผ่านที่กำหนดโดย attacker ผ่านฟังก์ชัน WordPress `wp_create_user()` และ `add_role('administrator')` การสร้างบัญชีนี้ทำในระดับ PHP ของเว็บไซต์ ซึ่งหมายความว่าแฮกเกอร์สามารถล็อกอินเข้าสู่ระบบหลังจากบัญชีถูกสร้างเสร็จแล้ว
กระบวนการโจมตีไม่ได้ต้องการช่องโหว่ของ WordPress เอง แต่ใช้ “ซัพพลายเชน” เป็นจุดอ่อน ทำให้ทุกเว็บไซต์ที่ใช้ปลั๊กอินของ BdThemes ที่ยังคงดึงไฟล์ JSON จากแหล่งที่ถูกเจาะจะเสี่ยงต่อการโดนสร้างบัญชีเทียมโดยอัตโนมัติ
Affected Plugins & Scope
ตามข้อมูลที่ได้รับจากผู้พัฒนาและบันทึกการตรวจสอบ โจมตีนี้ส่งผลกระทบต่อ ปลั๊กอินของ BdThemes ที่ใช้ระบบไลเซนส์ออนไลน์ จำนวนหลายสิบรุ่น ซึ่งรวมถึงแต่ไม่จำกัดเพียง
- ปลั๊กอินจัดการเมนูมือถือ
- ตัวสร้างฟอร์มติดต่อขั้นสูง
- โมดูลสไลด์และแกลเลอรี
เว็บไซต์ที่ติดตั้งปลั๊กอินเหล่านี้ในช่วง กุมภาพันธ์‑มีนาคม 2024 และยังคงเชื่อมต่อกับเซิร์ฟเวอร์ JSON ที่ถูกดัดแปลงจึงเป็นเป้าหมายหลักของการสร้างบัญชีผู้ใช้เทียม จำนวนเว็บไซต์ที่ตรวจพบว่ามีบัญชีแอดมินปลอมเพิ่มขึ้นหลายพันเว็บทั่วโลก
Mitigation Steps
ผู้ดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้เพื่อปิดช่องโหว่และลบบัญชีแอดมินที่ไม่ได้รับอนุญาต
- อัปเดตปลั๊กอิน ไปยังเวอร์ชันล่าสุดจากเว็บไซต์ทางการของ BdThemes หรือทำการถอนการติดตั้งทันทีหากไม่มีอัปเดตใหม่
- ตรวจสอบ ไฟล์ JSON ที่โหลดโดยปลั๊กอินแต่ละตัวเพื่อยืนยันว่าไม่มีโค้ด JavaScript แทรกอยู่
- ลบบัญชีแอดมินที่ไม่รู้จักจากแดชบอร์ด WordPress และเปลี่ยนรหัสผ่านของผู้ดูแลระบบทั้งหมดเป็นค่าที่ซับซ้อนใหม่
- เปิดใช้งาน การตรวจสอบความปลอดภัย ด้วยปลั๊กอินสแกนมัลแวร์และตั้งค่าไฟร์วอลล์ระดับเว็บ (WAF) เพื่อตรวจจับพฤติกรรมที่ผิดปกติ
การทำตามขั้นตอนเหล่านี้จะช่วยลดโอกาสที่ attacker จะสามารถเข้าถึงระบบต่อไปได้ แม้ว่าเหตุการณ์นี้จะเป็นตัวอย่างของซัพพลายเชนแฮกที่ยากต่อการตรวจจับโดยเครื่องมือสแกนแบบดั้งเดิม
Analysis
การโจมตีของ BdThemes แสดงให้เห็นถึงความเสี่ยงของ โครงสร้างพื้นฐานซัพพลายเชน ที่หลายองค์กรพึ่งพาในการจัดส่งอัปเดตและไลเซนส์ซอฟต์แวร์ การที่ไฟล์ JSON ถูกใช้เป็นช่องทางสื่อสารระหว่างปลั๊กอินกับเซิร์ฟเวอร์ทำให้ attacker สามารถฝังโค้ดอันตรายโดยไม่ต้องเจาะระบบ WordPress เอง
จากมุมมองของความปลอดภัยไซเบอร์ เหตุการณ์นี้ย้ำว่าผู้พัฒนาเครื่องมือเสริมควร ตรวจสอบลำดับการส่งข้อมูล ทุกขั้นตอน รวมถึงการลงลายเซ็นดิจิทัลหรือการใช้ HTTPS‑Only Policy อย่างเข้มงวด การให้บริการไฟล์สำคัญผ่าน CDN สาธารณะโดยไม่มีการยืนยันความสมบูรณ์ของเนื้อหาเพิ่มความเสี่ยงต่อการถูกแทรกโค้ด
สำหรับผู้ดูแล WordPress ควรลดการพึ่งพาไฟล์ภายนอกที่ไม่ได้รับการตรวจสอบอย่างสม่ำเสมอ และควรมีนโยบาย การจัดการปลั๊กอิน ที่รวมถึงการทดสอบในสภาพแวดล้อมจำลองก่อนนำเข้าการใช้งานจริง
Impact
ผลกระทบของเหตุการณ์นี้ไม่เพียงแต่เป็นความเสียหายต่อเว็บไซต์ที่ถูกเจาะ แต่ยังส่งผลต่อ ความเชื่อมั่นของผู้ใช้ ที่พึ่งพาปลั๊กอินระดับพรีเมียมเพื่อสร้างธุรกิจออนไลน์ การสูญเสียการควบคุมเว็บอาจนำไปสู่การปลอมแปลงข้อมูล, การขโมยข้อมูลส่วนบุคคลของลูกค้า, หรือแม้กระทั่งการใช้เว็บไซต์เป็นแพลตฟอร์มส่งอีเมลสแปมหรือมัลแวร์ต่อผู้เข้าชม
BdThemes ประกาศว่าจะทำการตรวจสอบระบบทั้งหมดและร่วมมือกับชุมชน WordPress เพื่อเผยแพร่วิธีแก้ไขอย่างเป็นทางการ ผู้ให้บริการโฮสติ้งหลายรายได้เริ่มส่งแจ้งเตือนแก่ลูกค้าที่ใช้ปลั๊กอินของ BdThemes ให้ดำเนินการอัปเดตโดยด่วน
Summary
BdThemes ปลั๊กอินถูกโจมตีผ่านไฟล์ JSON ของระบบไลเซนส์ ทำให้ผู้ดูแล WordPress ที่ติดตั้งปลั๊กอินเหล่านี้เสี่ยงต่อการสร้างบัญชีแอดมินเทียม การอัปเดตปลั๊กอินและตรวจสอบบัญชีผู้ใช้เป็นขั้นตอนสำคัญในการป้องกันผลเสียเพิ่มเติม.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- BdThemes plugins supply-chain hack creates rogue WordPress admins
- ผู้เขียน
- Bill Toulas
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 11 สิงหาคม 2569 เวลา 04:12



