
ที่มาภาพ: BleepingComputer
แฮ็กเกอร์โจมตี WordPress ด้วยช่องโหว่ miniOrange SAML 2.0 Auth Bypass
⚡ สรุป 30 วิ
นักวิจัยพบว่าผู้ไม่ประสงค์ดีสามารถหลบการตรวจสอบ SAML ของปลั๊กอิน miniOrange ได้. ช่องโหว่นี้ทำให้สร้าง response ปลอมเพื่อเข้าสู่ระบบ WordPress…
Lead – นักวิจัยด้านความปลอดภัยพบว่าผู้ไม่ประสงค์ดีกำลังโจมตีเว็บไซต์ WordPress ที่ใช้ปลั๊กอิน miniOrange SAML 2.0 Single Sign‑On ด้วยการหลบเลี่ยงกระบวนการตรวจสอบตัวตนสองช่องโหว่ระดับวิกฤติ การเจาะดังกล่าวทำให้ผู้โจมตีสามารถสร้าง “SAML response” ปลอมและเข้าสู่ระบบในฐานะผู้ดูแลได้โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้อง ซึ่งเป็นความเสี่ยงต่อเว็บไซต์หลายพันแห่งทั่วโลก
Overview
ปลั๊กอิน miniOrange SAML 2.0 เป็นหนึ่งในเครื่องมือจัดการ Single Sign‑On (SSO) ที่ได้รับความนิยมบน WordPress เนื่องจากสามารถเชื่อมต่อกับผู้ให้บริการ IdP หลายประเภทได้อย่างง่ายดาย ตามรายงานของ BleepingComputer ช่องโหว่สองจุดที่สำคัญถูกค้นพบภายในโมดูลการตรวจสอบลายเซ็นของ SAML response ซึ่งก่อนหน้านี้เคยถือว่าเป็นส่วนที่ปลอดภัยที่สุดของกระบวนการรับรองตัวตน
นักวิจัยชี้ว่าช่องโหว่เหล่านี้ไม่ได้จำกัดเฉพาะผู้ใช้ภายในเครือข่าย แต่สามารถถูกเรียกใช้งานจากระยะไกลผ่าน HTTP request ธรรมดา ทำให้แฮ็กเกอร์ไม่ต้องมีสิทธิ์เข้าถึงระบบเบื้องต้นก็สามารถเริ่มการโจมตีได้ทันที
Vulnerability Details
ช่องโหว่แรกเกี่ยวข้องกับ **การตรวจสอบค่า “RelayState” ที่ปลั๊กอินใช้เพื่อเก็บข้อมูลสถานะระหว่างขั้นตอน SSO หากผู้โจมตีส่งค่า RelayState ที่ไม่ได้รับการตรวจสอบอย่างเคร่งครัด ระบบจะยอมรับ SAML response ปลอมได้โดยอัตโนมัติ
ช่องโหว่ที่สองเป็น ข้อบกพร่องในการตรวจสอบลายเซ็นดิจิทัลของ SAML assertion ซึ่งทำให้แฮ็กเกอร์สามารถสร้าง assertion ที่มีลายเซ็นปลอมและส่งไปยังปลั๊กอินได้ การละเลยการตรวจสอบนี้เปิดช่องทางให้ผู้โจมตีกำหนด role ของผู้ใช้เป็น “Administrator” ได้โดยตรง
ทั้งสองช่องโหว่ได้รับหมายเลข CVE จากฐานข้อมูลความปลอดภัยระดับสากล (ตามที่ผู้พัฒนารายงาน) และถูกจัดอยู่ในระดับความรุนแรง “Critical” เนื่องจากอาจทำให้ระบบทั้งหมดถูกยึดครองได้ภายในไม่กี่วินาที
Exploit Activity
หลังการเปิดเผยช่องโหว่ ทีมวิจัยสังเกตเห็นการสแกนอัตโนมัติที่มุ่งเป้าไปยังโดเมน WordPress จำนวนหลายพันแห่ง โดยใช้สคริปต์ที่เผยแพร่บน GitHub เพื่อทดสอบการหลบเลี่ยงการตรวจสอบ ตัวสคริปต์จะส่ง SAML response ที่สร้างขึ้นโดยใช้คีย์สาธารณะของ IdP ปลอมและตรวจสอบว่าการเข้าสู่ระบบสำเร็จหรือไม่
ตามข้อมูลจากบริการตรวจจับภัยคุกคามหลายแห่ง มีรายงานว่าเครื่องเซิร์ฟเวอร์บางเครื่องถูกบันทึกให้พยายามทำการล็อกอินด้วยบทบาทผู้ดูแลหลังจากที่ได้รับ response ปลอมเพียงครั้งเดียว ซึ่งบ่งชี้ว่าการโจมตีกำลังดำเนินไปในขั้นตอนจริง ๆ
Mitigation & Recommendations
เพื่อปิดกั้นการโจมตี ผู้ผลิตปลั๊กอินได้ออกอัปเดตเวอร์ชันใหม่ซึ่งแก้ไขกระบวนการตรวจสอบ RelayState และเพิ่มการยืนยันลายเซ็นของ SAML assertion อย่างเข้มงวด นักดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้โดยด่วน
- อัปเดตปลั๊กอิน ไปยังเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนา
- ตรวจสอบบันทึก (log) ของ WordPress และเซิร์ฟเวอร์เว็บเพื่อหาการพยายามเข้าสู่ระบบด้วย “Administrator” ที่ไม่ได้มาจาก IdP ปกติ
- หากไม่สามารถอัปเดตได้ทันที ให้ปิดการทำงานของ SSO ชั่วคราวหรือใช้มาตรการจำกัด IP สำหรับเส้นทาง `/saml/acs` (Assertion Consumer Service)
การดำเนินการเหล่านี้จะช่วยลดความเสี่ยงจากการโจมตีที่อาจนำไปสู่การยึดครองเว็บไซต์และขโมยข้อมูลสำคัญของผู้ใช้
Impact Assessment
หากช่องโหว่ถูกใช้งานสำเร็จ แฮ็กเกอร์สามารถ เข้าถึงแผงควบคุม WordPress ได้โดยตรง ทำให้เขาสามารถติดตั้งปลั๊กอินอันตราย, แก้ไขเนื้อหาเว็บไซต์ หรือดึงข้อมูลผู้ใช้ที่เป็นความลับออกไปได้ การสูญเสียการควบคุมดังกล่าวยังส่งผลกระทบต่อ SEO ของไซต์และศรัทธาของผู้เยี่ยมชม อีกทั้งอาจทำให้บริษัทหรือองค์กรต้องเผชิญกับภาระค่าใช้จ่ายในการฟื้นฟูระบบและตอบสนองต่อกฎหมายคุ้มครองข้อมูลส่วนบุคคล
จากการสำรวจเบื้องต้นของแหล่งข่าวความปลอดภัย มีการประเมินว่าปลั๊กอินนี้ถูกติดตั้งบน เว็บไซต์ WordPress ประมาณหลายแสนไซต์ ทั่วโลก ดังนั้นระดับผลกระทบที่อาจเกิดขึ้นถือเป็น “กว้างขวาง” แม้ว่าอัตราการสำเร็จของการโจมตีจะขึ้นกับความพร้อมของผู้ดูแลระบบในการอัปเดตและตรวจสอบอย่างต่อเนื่อง
Summary
สองช่องโหว่ระดับวิกฤติในปลั๊กอิน miniOrange SAML 2.0 ทำให้แฮ็กเกอร์สามารถหลบเลี่ยงการตรวจสอบตัวตนและเข้าสู่ระบบในฐานะผู้ดูแลได้ การโจมตีนี้ได้รับความสนใจจากกลุ่มอาชญากรไซเบอร์แล้วจึงควรอัปเดตปลั๊กอินโดยเร็วและตรวจสอบกิจกรรมที่ผิดปกติบนเซิร์ฟเวอร์ เพื่อลดความเสี่ยงต่อการยึดครองเว็บไซต์ WordPress จำนวนมากทั่วโลก.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Hackers target WordPress sites in miniOrange auth bypass attacks
- ผู้เขียน
- Bill Toulas
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 25 สิงหาคม 2569 เวลา 02:26



