ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

⚡ สรุป 30 วิ

Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…

Elementor Pro เผชิญช่องโหว่ความปลอดภัยระดับวิกฤตที่อาจทำให้ผู้โจมตีที่ไม่ผ่านการตรวจสอบสิทธิ์สามารถอัปโหลดไฟล์ PHP และรันโค้ดระยะไกลบนเว็บไซต์ WordPress ได้ รายละเอียดถูกเปิดเผยโดยนักวิจัยด้านไซเบอร์ซิเคียวริตี้และได้รับหมายเลข CVE‑2026‑32475 พร้อมคะแนนความเสี่ยง CVSS 9.0 จากระดับสูงสุด 10  ทำให้ผู้ดูแลระบบต้องเร่งอัปเดตแพทช์โดยเร็ว

Overview

ช่องโหว่นี้อยู่ในโมดูล Forms ของปลั๊กอิน Elementor Pro ที่เป็นส่วนสำคัญในการสร้างแบบฟอร์มบนเว็บไซต์ WordPress การตรวจสอบไฟล์ที่ผู้ใช้ส่งเข้ามาไม่ได้จำกัดประเภทของไฟล์อย่างเพียงพอ ทำให้ผู้โจมตีสามารถอัปโหลดไฟล์ PHP ที่มีโค้ดประสงค์ร้ายได้โดยไม่ต้องผ่านการยืนยันตัวตนใด ๆ

จากข้อมูลที่ได้รับ การอัปโหลดไฟล์ที่เป็น dangerous type นี้ทำให้เซิร์ฟเวอร์ดำเนินการโค้ด PHP ที่ถูกฝังไว้ภายในไฟล์นั้น ส่งผลให้ผู้โจมตีสามารถควบคุมระบบได้เต็มรูปแบบ ไม่ว่าจะเป็นการขโมยข้อมูล, สร้างบัญชีผู้ใช้ใหม่ หรือแม้กระทั่งทำลายข้อมูลสำคัญบนเว็บไซต์

นักวิจัยชี้ว่าช่องโหว่นี้จัดอยู่ในประเภท unrestricted file upload ซึ่งมักพบในการพัฒนาเว็บแอปพลิเคชันที่ไม่ได้ตรวจสอบ MIME type หรือการตั้งค่าการเข้าถึงไฟล์อย่างเคร่งครัด การใช้ปลั๊กอินยอดนิยมเช่น Elementor Pro ทำให้ความเสี่ยงนี้กระจายไปยังเว็บไซต์จำนวนมากทั่วโลก

Technical Details

โดยพื้นฐานแล้ว โมดูล Forms ของ Elementor Pro มีฟังก์ชันที่รับไฟล์จากผู้ใช้งานและบันทึกลงในโฟลเดอร์ของ WordPress แต่โค้ดตรวจสอบไม่ได้แยกแยะระหว่างไฟล์รูปภาพหรือเอกสารธรรมดากับสคริปต์ PHP ทำให้ไฟล์ที่มีส่วนต่อขยาย .php** สามารถอัปโหลดได้โดยตรง

เมื่อไฟล์ดังกล่าวถูกวางไว้ในตำแหน่งที่เซิร์ฟเวอร์สามารถเข้าถึงผ่าน URL ผู้โจมตีจะเรียกใช้ไฟล์นั้นและโค้ด PHP จะทำงานตามที่กำหนด ตัวอย่างการโจมตีอาจรวมถึงการสร้าง reverse shell, การดาวน์โหลดข้อมูลสำคัญ หรือการแก้ไขฐานข้อมูลของ WordPress

คะแนน CVSS 9.0 สะท้อนให้เห็นถึงความรุนแรงในด้านการเข้าถึง (Access Vector) ที่เป็น Network, ความซับซ้อนของโจมตีที่ต่ำ (Low Attack Complexity), และผลกระทบต่อความลับ, ความสมบูรณ์และความพร้อมใช้งานของระบบที่สูง (High Impact)

Affected Ecosystem

แม้ว่าข้อมูลเฉพาะเวอร์ชันจะไม่ได้ระบุในรายงานต้นฉบับ แต่เนื่องจาก Elementor Pro เป็นปลั๊กอินที่มีผู้ใช้หลายล้านเว็บไซต์ การแพร่กระจายของช่องโหว่นี้คาดว่าจะส่งผลต่อไซต์ WordPress ส่วนใหญ่ที่ติดตั้งโมดูล Forms โดยไม่มีการจำกัดประเภทไฟล์

องค์กรและธุรกิจขนาดเล็กที่พึ่งพา Elementor Pro สำหรับการสร้างหน้า Landing Page หรือแบบฟอร์มติดต่ออาจเป็นเป้าหมายหลัก เนื่องจากหลายแห่งไม่ได้ตรวจสอบหรืออัปเดตปลั๊กอินอย่างสม่ำเสมอ การรั่วไหลของข้อมูลผู้ใช้หรือการแทรกซึมโค้ดอันตรายจึงกลายเป็นความเสี่ยงที่ต้องคำนึงถึง

  • อัปเดต ปลั๊กอิน Elementor Pro ไปยังเวอร์ชันล่าสุดทันทีเมื่อผู้พัฒนาออกแพทช์
  • หากไม่สามารถอัปเดตได้ ให้ ปิดการใช้งานโมดูล Forms หรือส่วนที่เกี่ยวกับการอัปโหลดไฟล์จนกว่าจะแก้ไขปัญหา
  • ตรวจสอบ ล็อกเซิร์ฟเวอร์ สำหรับกิจกรรมที่มีไฟล์ PHP ใหม่ถูกสร้างขึ้นโดยผู้ใช้ภายนอกและทำการลบไฟล์ที่ไม่ได้รับอนุญาตทันที
  • ใช้ **WAF (Web Application Firewall) ที่สามารถกรองประเภทไฟล์อัปโหลดได้อย่างเข้มงวดเพื่อป้องกันการโจมตีในระดับเครือข่าย

Impact Assessment

ความเสี่ยงจากการรันโค้ดระยะไกลทำให้ผู้โจมตีสามารถ ควบคุมเซิร์ฟเวอร์เต็มรูปแบบ ซึ่งอาจนำไปสู่การกระจายมัลแวร์, การเก็บข้อมูลส่วนบุคคลของผู้ใช้, หรือการใช้ทรัพยากรเซิร์ฟเวอร์เพื่อดำเนินกิจกรรมโจมตีต่ออื่น ๆ (เช่น DDoS)

นอกจากนี้ ผลกระทบต่อชื่อเสียงของเว็บไซต์ที่ถูกแฮกอาจทำให้ ความไว้วางใจจากลูกค้าและพันธมิตรลดลง ส่งผลต่อการตลาดออนไลน์และยอดขายโดยตรง การตอบสนองช้าในการแก้ไขช่องโหว่นี้อาจเพิ่มค่าใช้จ่ายในการฟื้นฟูระบบและค่าปรับตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

Summary

ช่องโหว่ CVE‑2026‑32475 ของ Elementor Pro เป็นความเสี่ยงระดับวิกฤตที่อาจทำให้ผู้โจมตีไม่ต้องยืนยันตัวตนก็สามารถอัปโหลดไฟล์ PHP และรันโค้ดบนเว็บไซต์ WordPress ได้ ผู้ดูแลระบบควรอัปเดตปลั๊กอินโดยเร็วและดำเนินการป้องกันตามคำแนะนำเพื่อลดผลกระทบที่อาจเกิดขึ้น.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
20 สิงหาคม 2569 เวลา 13:04

Related

บทความที่เกี่ยวข้อง

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหารSecurity
16 สิงหาคม 2569 เวลา 10:00

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหาร

หน่วยข่าวกรอง NZSIS รายงานว่าจีนพยายามติดตั้งโครงสร้างพื้นฐานด้านอวกาศในประเทศนิวซีแลนด์เพื่อเก็บข้อมูลทางทหาร…

The Register8 นาที
มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน WindowsSecurity
14 สิงหาคม 2569 เวลา 08:30

Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน Windows

Microsoft เตรียมใช้ชิป TPM ในมาตรการ KMS Hardware-Secured เพื่อยืนยันตัวตนของเซิร์ฟเวอร์ KMS ป้องกันการแคร็ก โดยจะเริ่มแจ้งเตือนบน Windows Server 2025…

DroidSans11 นาที
AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ดSecurity
13 สิงหาคม 2569 เวลา 02:30

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ด

AWS ประกาศที่งาน Black Hat USA 2026 ว่าแพลตฟอร์ม Continuum จะรวมการตรวจจับช่องโหว่กับ Claude Code ของ Anthropic และ Codex ของ OpenAI ภายใน IDE Kiro.…

VentureBeat8 นาที
คัดลอกลิงก์แล้ว!