
ที่มาภาพ: The Hacker News
ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress
⚡ สรุป 30 วิ
Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…
Elementor Pro เผชิญช่องโหว่ความปลอดภัยระดับวิกฤตที่อาจทำให้ผู้โจมตีที่ไม่ผ่านการตรวจสอบสิทธิ์สามารถอัปโหลดไฟล์ PHP และรันโค้ดระยะไกลบนเว็บไซต์ WordPress ได้ รายละเอียดถูกเปิดเผยโดยนักวิจัยด้านไซเบอร์ซิเคียวริตี้และได้รับหมายเลข CVE‑2026‑32475 พร้อมคะแนนความเสี่ยง CVSS 9.0 จากระดับสูงสุด 10 ทำให้ผู้ดูแลระบบต้องเร่งอัปเดตแพทช์โดยเร็ว
Overview
ช่องโหว่นี้อยู่ในโมดูล Forms ของปลั๊กอิน Elementor Pro ที่เป็นส่วนสำคัญในการสร้างแบบฟอร์มบนเว็บไซต์ WordPress การตรวจสอบไฟล์ที่ผู้ใช้ส่งเข้ามาไม่ได้จำกัดประเภทของไฟล์อย่างเพียงพอ ทำให้ผู้โจมตีสามารถอัปโหลดไฟล์ PHP ที่มีโค้ดประสงค์ร้ายได้โดยไม่ต้องผ่านการยืนยันตัวตนใด ๆ
จากข้อมูลที่ได้รับ การอัปโหลดไฟล์ที่เป็น dangerous type นี้ทำให้เซิร์ฟเวอร์ดำเนินการโค้ด PHP ที่ถูกฝังไว้ภายในไฟล์นั้น ส่งผลให้ผู้โจมตีสามารถควบคุมระบบได้เต็มรูปแบบ ไม่ว่าจะเป็นการขโมยข้อมูล, สร้างบัญชีผู้ใช้ใหม่ หรือแม้กระทั่งทำลายข้อมูลสำคัญบนเว็บไซต์
นักวิจัยชี้ว่าช่องโหว่นี้จัดอยู่ในประเภท unrestricted file upload ซึ่งมักพบในการพัฒนาเว็บแอปพลิเคชันที่ไม่ได้ตรวจสอบ MIME type หรือการตั้งค่าการเข้าถึงไฟล์อย่างเคร่งครัด การใช้ปลั๊กอินยอดนิยมเช่น Elementor Pro ทำให้ความเสี่ยงนี้กระจายไปยังเว็บไซต์จำนวนมากทั่วโลก
Technical Details
โดยพื้นฐานแล้ว โมดูล Forms ของ Elementor Pro มีฟังก์ชันที่รับไฟล์จากผู้ใช้งานและบันทึกลงในโฟลเดอร์ของ WordPress แต่โค้ดตรวจสอบไม่ได้แยกแยะระหว่างไฟล์รูปภาพหรือเอกสารธรรมดากับสคริปต์ PHP ทำให้ไฟล์ที่มีส่วนต่อขยาย .php** สามารถอัปโหลดได้โดยตรง
เมื่อไฟล์ดังกล่าวถูกวางไว้ในตำแหน่งที่เซิร์ฟเวอร์สามารถเข้าถึงผ่าน URL ผู้โจมตีจะเรียกใช้ไฟล์นั้นและโค้ด PHP จะทำงานตามที่กำหนด ตัวอย่างการโจมตีอาจรวมถึงการสร้าง reverse shell, การดาวน์โหลดข้อมูลสำคัญ หรือการแก้ไขฐานข้อมูลของ WordPress
คะแนน CVSS 9.0 สะท้อนให้เห็นถึงความรุนแรงในด้านการเข้าถึง (Access Vector) ที่เป็น Network, ความซับซ้อนของโจมตีที่ต่ำ (Low Attack Complexity), และผลกระทบต่อความลับ, ความสมบูรณ์และความพร้อมใช้งานของระบบที่สูง (High Impact)
Affected Ecosystem
แม้ว่าข้อมูลเฉพาะเวอร์ชันจะไม่ได้ระบุในรายงานต้นฉบับ แต่เนื่องจาก Elementor Pro เป็นปลั๊กอินที่มีผู้ใช้หลายล้านเว็บไซต์ การแพร่กระจายของช่องโหว่นี้คาดว่าจะส่งผลต่อไซต์ WordPress ส่วนใหญ่ที่ติดตั้งโมดูล Forms โดยไม่มีการจำกัดประเภทไฟล์
องค์กรและธุรกิจขนาดเล็กที่พึ่งพา Elementor Pro สำหรับการสร้างหน้า Landing Page หรือแบบฟอร์มติดต่ออาจเป็นเป้าหมายหลัก เนื่องจากหลายแห่งไม่ได้ตรวจสอบหรืออัปเดตปลั๊กอินอย่างสม่ำเสมอ การรั่วไหลของข้อมูลผู้ใช้หรือการแทรกซึมโค้ดอันตรายจึงกลายเป็นความเสี่ยงที่ต้องคำนึงถึง
Recommended Actions
- อัปเดต ปลั๊กอิน Elementor Pro ไปยังเวอร์ชันล่าสุดทันทีเมื่อผู้พัฒนาออกแพทช์
- หากไม่สามารถอัปเดตได้ ให้ ปิดการใช้งานโมดูล Forms หรือส่วนที่เกี่ยวกับการอัปโหลดไฟล์จนกว่าจะแก้ไขปัญหา
- ตรวจสอบ ล็อกเซิร์ฟเวอร์ สำหรับกิจกรรมที่มีไฟล์ PHP ใหม่ถูกสร้างขึ้นโดยผู้ใช้ภายนอกและทำการลบไฟล์ที่ไม่ได้รับอนุญาตทันที
- ใช้ **WAF (Web Application Firewall) ที่สามารถกรองประเภทไฟล์อัปโหลดได้อย่างเข้มงวดเพื่อป้องกันการโจมตีในระดับเครือข่าย
Impact Assessment
ความเสี่ยงจากการรันโค้ดระยะไกลทำให้ผู้โจมตีสามารถ ควบคุมเซิร์ฟเวอร์เต็มรูปแบบ ซึ่งอาจนำไปสู่การกระจายมัลแวร์, การเก็บข้อมูลส่วนบุคคลของผู้ใช้, หรือการใช้ทรัพยากรเซิร์ฟเวอร์เพื่อดำเนินกิจกรรมโจมตีต่ออื่น ๆ (เช่น DDoS)
นอกจากนี้ ผลกระทบต่อชื่อเสียงของเว็บไซต์ที่ถูกแฮกอาจทำให้ ความไว้วางใจจากลูกค้าและพันธมิตรลดลง ส่งผลต่อการตลาดออนไลน์และยอดขายโดยตรง การตอบสนองช้าในการแก้ไขช่องโหว่นี้อาจเพิ่มค่าใช้จ่ายในการฟื้นฟูระบบและค่าปรับตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
Summary
ช่องโหว่ CVE‑2026‑32475 ของ Elementor Pro เป็นความเสี่ยงระดับวิกฤตที่อาจทำให้ผู้โจมตีไม่ต้องยืนยันตัวตนก็สามารถอัปโหลดไฟล์ PHP และรันโค้ดบนเว็บไซต์ WordPress ได้ ผู้ดูแลระบบควรอัปเดตปลั๊กอินโดยเร็วและดำเนินการป้องกันตามคำแนะนำเพื่อลดผลกระทบที่อาจเกิดขึ้น.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 20 สิงหาคม 2569 เวลา 13:04



