แฮ็กเกอร์โจมตี WordPress ด้วยช่องโหว่ miniOrange SAML 2.0 Auth Bypass

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

แฮ็กเกอร์โจมตี WordPress ด้วยช่องโหว่ miniOrange SAML 2.0 Auth Bypass

⚡ สรุป 30 วิ

นักวิจัยพบว่าผู้ไม่ประสงค์ดีสามารถหลบการตรวจสอบ SAML ของปลั๊กอิน miniOrange ได้. ช่องโหว่นี้ทำให้สร้าง response ปลอมเพื่อเข้าสู่ระบบ WordPress…

Lead – นักวิจัยด้านความปลอดภัยพบว่าผู้ไม่ประสงค์ดีกำลังโจมตีเว็บไซต์ WordPress ที่ใช้ปลั๊กอิน miniOrange SAML 2.0 Single Sign‑On ด้วยการหลบเลี่ยงกระบวนการตรวจสอบตัวตนสองช่องโหว่ระดับวิกฤติ การเจาะดังกล่าวทำให้ผู้โจมตีสามารถสร้าง “SAML response” ปลอมและเข้าสู่ระบบในฐานะผู้ดูแลได้โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้อง ซึ่งเป็นความเสี่ยงต่อเว็บไซต์หลายพันแห่งทั่วโลก

Overview

ปลั๊กอิน miniOrange SAML 2.0 เป็นหนึ่งในเครื่องมือจัดการ Single Sign‑On (SSO) ที่ได้รับความนิยมบน WordPress เนื่องจากสามารถเชื่อมต่อกับผู้ให้บริการ IdP หลายประเภทได้อย่างง่ายดาย ตามรายงานของ BleepingComputer ช่องโหว่สองจุดที่สำคัญถูกค้นพบภายในโมดูลการตรวจสอบลายเซ็นของ SAML response ซึ่งก่อนหน้านี้เคยถือว่าเป็นส่วนที่ปลอดภัยที่สุดของกระบวนการรับรองตัวตน

นักวิจัยชี้ว่าช่องโหว่เหล่านี้ไม่ได้จำกัดเฉพาะผู้ใช้ภายในเครือข่าย แต่สามารถถูกเรียกใช้งานจากระยะไกลผ่าน HTTP request ธรรมดา ทำให้แฮ็กเกอร์ไม่ต้องมีสิทธิ์เข้าถึงระบบเบื้องต้นก็สามารถเริ่มการโจมตีได้ทันที

Vulnerability Details

ช่องโหว่แรกเกี่ยวข้องกับ **การตรวจสอบค่า “RelayState” ที่ปลั๊กอินใช้เพื่อเก็บข้อมูลสถานะระหว่างขั้นตอน SSO หากผู้โจมตีส่งค่า RelayState ที่ไม่ได้รับการตรวจสอบอย่างเคร่งครัด ระบบจะยอมรับ SAML response ปลอมได้โดยอัตโนมัติ

ช่องโหว่ที่สองเป็น ข้อบกพร่องในการตรวจสอบลายเซ็นดิจิทัลของ SAML assertion ซึ่งทำให้แฮ็กเกอร์สามารถสร้าง assertion ที่มีลายเซ็นปลอมและส่งไปยังปลั๊กอินได้ การละเลยการตรวจสอบนี้เปิดช่องทางให้ผู้โจมตีกำหนด role ของผู้ใช้เป็น “Administrator” ได้โดยตรง

ทั้งสองช่องโหว่ได้รับหมายเลข CVE จากฐานข้อมูลความปลอดภัยระดับสากล (ตามที่ผู้พัฒนารายงาน) และถูกจัดอยู่ในระดับความรุนแรง “Critical” เนื่องจากอาจทำให้ระบบทั้งหมดถูกยึดครองได้ภายในไม่กี่วินาที

Exploit Activity

หลังการเปิดเผยช่องโหว่ ทีมวิจัยสังเกตเห็นการสแกนอัตโนมัติที่มุ่งเป้าไปยังโดเมน WordPress จำนวนหลายพันแห่ง โดยใช้สคริปต์ที่เผยแพร่บน GitHub เพื่อทดสอบการหลบเลี่ยงการตรวจสอบ ตัวสคริปต์จะส่ง SAML response ที่สร้างขึ้นโดยใช้คีย์สาธารณะของ IdP ปลอมและตรวจสอบว่าการเข้าสู่ระบบสำเร็จหรือไม่

ตามข้อมูลจากบริการตรวจจับภัยคุกคามหลายแห่ง มีรายงานว่าเครื่องเซิร์ฟเวอร์บางเครื่องถูกบันทึกให้พยายามทำการล็อกอินด้วยบทบาทผู้ดูแลหลังจากที่ได้รับ response ปลอมเพียงครั้งเดียว ซึ่งบ่งชี้ว่าการโจมตีกำลังดำเนินไปในขั้นตอนจริง ๆ

Mitigation & Recommendations

เพื่อปิดกั้นการโจมตี ผู้ผลิตปลั๊กอินได้ออกอัปเดตเวอร์ชันใหม่ซึ่งแก้ไขกระบวนการตรวจสอบ RelayState และเพิ่มการยืนยันลายเซ็นของ SAML assertion อย่างเข้มงวด นักดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้โดยด่วน

  • อัปเดตปลั๊กอิน ไปยังเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนา
  • ตรวจสอบบันทึก (log) ของ WordPress และเซิร์ฟเวอร์เว็บเพื่อหาการพยายามเข้าสู่ระบบด้วย “Administrator” ที่ไม่ได้มาจาก IdP ปกติ
  • หากไม่สามารถอัปเดตได้ทันที ให้ปิดการทำงานของ SSO ชั่วคราวหรือใช้มาตรการจำกัด IP สำหรับเส้นทาง `/saml/acs` (Assertion Consumer Service)

การดำเนินการเหล่านี้จะช่วยลดความเสี่ยงจากการโจมตีที่อาจนำไปสู่การยึดครองเว็บไซต์และขโมยข้อมูลสำคัญของผู้ใช้

Impact Assessment

หากช่องโหว่ถูกใช้งานสำเร็จ แฮ็กเกอร์สามารถ เข้าถึงแผงควบคุม WordPress ได้โดยตรง ทำให้เขาสามารถติดตั้งปลั๊กอินอันตราย, แก้ไขเนื้อหาเว็บไซต์ หรือดึงข้อมูลผู้ใช้ที่เป็นความลับออกไปได้ การสูญเสียการควบคุมดังกล่าวยังส่งผลกระทบต่อ SEO ของไซต์และศรัทธาของผู้เยี่ยมชม อีกทั้งอาจทำให้บริษัทหรือองค์กรต้องเผชิญกับภาระค่าใช้จ่ายในการฟื้นฟูระบบและตอบสนองต่อกฎหมายคุ้มครองข้อมูลส่วนบุคคล

จากการสำรวจเบื้องต้นของแหล่งข่าวความปลอดภัย มีการประเมินว่าปลั๊กอินนี้ถูกติดตั้งบน เว็บไซต์ WordPress ประมาณหลายแสนไซต์ ทั่วโลก ดังนั้นระดับผลกระทบที่อาจเกิดขึ้นถือเป็น “กว้างขวาง” แม้ว่าอัตราการสำเร็จของการโจมตีจะขึ้นกับความพร้อมของผู้ดูแลระบบในการอัปเดตและตรวจสอบอย่างต่อเนื่อง

Summary

สองช่องโหว่ระดับวิกฤติในปลั๊กอิน miniOrange SAML 2.0 ทำให้แฮ็กเกอร์สามารถหลบเลี่ยงการตรวจสอบตัวตนและเข้าสู่ระบบในฐานะผู้ดูแลได้ การโจมตีนี้ได้รับความสนใจจากกลุ่มอาชญากรไซเบอร์แล้วจึงควรอัปเดตปลั๊กอินโดยเร็วและตรวจสอบกิจกรรมที่ผิดปกติบนเซิร์ฟเวอร์ เพื่อลดความเสี่ยงต่อการยึดครองเว็บไซต์ WordPress จำนวนมากทั่วโลก.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hackers target WordPress sites in miniOrange auth bypass attacks
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
25 สิงหาคม 2569 เวลา 02:26

Related

บทความที่เกี่ยวข้อง

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPressSecurity
22 สิงหาคม 2569 เวลา 05:00

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…

The Hacker News6 นาที
Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน WindowsSecurity
14 สิงหาคม 2569 เวลา 08:30

Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน Windows

Microsoft เตรียมใช้ชิป TPM ในมาตรการ KMS Hardware-Secured เพื่อยืนยันตัวตนของเซิร์ฟเวอร์ KMS ป้องกันการแคร็ก โดยจะเริ่มแจ้งเตือนบน Windows Server 2025…

DroidSans11 นาที
Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้Security
3 สิงหาคม 2569 เวลา 13:00

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…

The Hacker News6 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!