WordPress เผชิญช่องโหว่รุนแรงสองรายการ ทำให้เกิด Remote Code Execution (RCE) ทั่วโลก

ที่มาภาพ: The Register

Security-อ่าน 7 นาทีThe Register

WordPress เผชิญช่องโหว่รุนแรงสองรายการ ทำให้เกิด Remote Code Execution (RCE) ทั่วโลก

⚡ สรุป 30 วิ

พบช่องโหว่ความปลอดภัยสองรายการของ WordPress (CVE‑2026‑63030 และ CVE‑2026‑60137) ที่อาจทำให้ผู้โจมตีรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน…

การบกพร่องความปลอดภัยของ WordPress สองรายการที่เปิดเผยเมื่อวันศุกร์ที่ผ่านมาได้ถูกโจมตีโดยผู้ไม่ประสงค์ดีทันทีหลังจากมีการออกแพตช์ ทั้งสองช่องโหว่เมื่อนำมารวมกันทำให้เกิด **Remote Code Execution (RCE) โดยไม่มีการยืนยันตัวตน การโจมตีที่เร็วและกว้างขวางนี้ส่งผลกระทบต่อเว็บไซต์หลายแสนแห่งทั่วโลก จึงเป็นสัญญาณเตือนสำคัญให้ผู้ดูแลระบบอัปเดตเวอร์ชันโดยด่วน

Overview

การเปิดเผยช่องโหว่สองรายการคือ CVE‑2026‑63030 (ความรุนแรงระดับวิกฤติ) และ CVE‑2026‑60137 (ระดับปานกลาง) ทำให้ WordPress ที่ยังไม่ได้อัปเดตกลายเป็นเป้าหมายหลักของแฮ็กเกอร์ หลังจากที่ทีมพัฒนาออกแพตช์ในช่วงเย็นวันศุกร์ ผู้โจมตีได้เริ่มใช้โค้ดสำเร็จรูปเพื่อดึงข้อมูลแฮชและสร้างบัญชีผู้ดูแลระบบใหม่บนเซิร์ฟเวอร์เป้าหมาย ภายในเช้าวันเสาร์การใช้งานรหัสเหล่านี้ได้แพร่หลายไปทั่วเครือข่าย

Jake Knott นักวิจัยด้านความปลอดภัยของ watchTowr ระบุว่า “เมื่อช่องโหว่ถูกเปิดเผยต่อสาธารณะ การทำซ้ำโดยใช้โมเดล AI สมัยใหม่เป็นเรื่องที่เกิดขึ้นได้เร็วและต้องการเพียงไม่กี่ token” เขาเพิ่มว่าทีมของตนสามารถสร้าง PoC ของ CVE‑2026‑63030 ได้ภายในไม่กี่นาที และต้องอาศัยความพยายามเพิ่มเติมเพื่อทำให้ CVE‑2026‑60137 ทำงานได้

Details of the Vulnerabilities

CVE‑2026‑60137 เป็นช่องโหว่แบบ SQL injection ที่อนุญาตผู้โจมตีใส่ข้อมูลเทียมลงในคำสั่งฐานข้อมูลเพื่อดึงหรือเปลี่ยนแปลงข้อมูลสำคัญ ส่วน CVE‑2026‑63030 เกิดจากข้อบกพร่องในการจัดการเส้นทางของ REST API ที่ทำให้รายการอาเรย์ของ sub‑requests, validation results และ matched handlers ไม่สอดคล้องกัน ส่งผลให้ WordPress ตัดสินใจว่าทุกคำขอได้รับการตรวจสอบแล้วแม้ในความเป็นจริงจะไม่ผ่าน

โดยปกติแต่ละช่องโหว่มีระดับความยากในการใช้ประโยชน์ค่อนข้างสูง แต่เมื่อผูกมัดเข้าด้วยกัน ผู้โจมตีสามารถ bypass การตรวจสอบและรันโค้ดบนเซิร์ฟเวอร์ได้ทันที ทำให้การสร้าง backdoor หรือดาวน์โหลดเครื่องมืออันตรายเป็นไปได้โดยไม่มีเงื่อนไขใด ๆ

Patch Timeline & Versions Affected

WordPress ได้ปล่อยแพตช์สำหรับทั้งสอง CVE ในนาทีสุดท้ายของวันศุกร์ เวอร์ชันที่ได้รับผลกระทบและสถานะการแก้ไขมีดังนี้

  • WordPress 6.9 – มีช่องโหว่ทั้งสอง, แพตช์อยู่ใน 6.9.5
  • WordPress 6.8 – พบเพียง CVE‑2026‑60137, แก้ไขใน 6.8.6
  • WordPress 7.1 Beta 1 – มีช่องโหว่ทั้งสอง, แพตช์อยู่ใน Beta 2
  • เวอร์ชันก่อน 6.8 ไม่ได้รับผลกระทบ

John Blackbourn นักพัฒนาแกนหลักของ WordPress ได้แนะนำให้ผู้ใช้ “อัปเดตไซต์ของคุณโดยทันที” และทีมรักษาความปลอดภัยได้เปิดใช้งาน forced updates ผ่านระบบ auto‑update เพื่อให้แน่ใจว่าเว็บไซต์ที่ยังไม่ได้อัปเดตก็ได้รับการป้องกันเช่นกัน

Exploitation Activity & AI Assistance Claims

หลังจากแพตช์เผยแพร่ ทีมวิจัยของ watchTowr บันทึกการโจมตีจำนวนหลายหมื่นครั้งบน honeypot ของพวกเขา พร้อมกับสร้าง backdoor accounts กว่า 100 รายการโดยใช้เครื่องมือที่เปิดให้สาธารณะ ผู้โจมตียังได้ปล่อยปลั๊กอิน WordPress ปลอมเพื่อทำ RCE, ดึงข้อมูลประจำตัว หรือดาวน์โหลดซอฟต์แวร์อันตรายเพิ่มเติม

VulnCheck พบ Proof‑of‑Concept มากกว่าสองสิบรายการที่มุ่งเป้าไปที่ “wp2shell” – ชื่อรหัสของ CVE‑2026‑63030 ที่นักวิจัย Adam Kues ของ Searchlight Cyber ค้นพบและรายงาน Kues ยังให้บริการเครื่องมือฟรีเพื่อเช็คว่าเว็บไซต์มีช่องโหว่นี้หรือไม่

Jake Knott เพิ่มว่า “หลังจากมีการปล่อยโค้ด exploit สาธารณะ ผู้โจมตีเริ่มทำการสเปรย์ทั่วอินเทอร์เน็ตโดยไม่มีเงื่อนไขใด ๆ” เขายังบันทึกว่ามีกรณีที่ผู้ไม่ประสงค์ดีพยายามดาวน์โหลด Overlord RAT ซึ่งเป็น Trojan แบบ Golang เพื่อเพิ่มศักยภาพในการเข้าถึงระบบ

การโจมตีนี้ได้ส่งผลต่อองค์กรทุกขนาดและอุตสาหกรรม ตั้งแต่เว็บไซต์ข่าวออนไลน์จนถึงแพลตฟอร์มอีคอมเมิร์ซ ทั้งหลายพบว่ามีบัญชีผู้ดูแลระบบปลอมปรากฏขึ้นบนแดชบอร์ดของพวกเขา รวมถึงไฟล์ปลั๊กอินที่ไม่ได้รับการตรวจสอบถูกติดตั้งโดยอัตโนมัติ

แม้ว่าเว็บไซต์บางแห่งอาจได้ทำการอัปเดตแล้ว ผู้รักษาความปลอดภัยยังควรดำเนินการต่อไปดังนี้

  • ตรวจสอบบัญชีผู้ใช้ใหม่หรือบัญชีผู้ดูแลระบบที่ไม่ได้รับอนุญาต
  • สแกนไฟล์และโฟลเดอร์เพื่อค้นหา plugins หรือสคริปต์ที่ไม่คุ้นเคย
  • ใช้เครื่องมือตรวจสอบ “wp2shell” ของ Adam Kues เพื่อยืนยันสถานะความปลอดภัยของระบบ

สำหรับองค์กรที่ยังไม่ได้อัปเดตจนถึงวันจันทร์ ข้อความเตือนจาก watchTowr ระบุว่า “โอกาสที่จะถูกคอมโปรมไบด์แล้วมีสูง” จึงควรดำเนินการตรวจสอบและทำความสะอาดทันที

Summary

ช่องโหว่ CVE‑2026‑63030 และ CVE‑2026‑60137 ของ WordPress ถูกใช้โจมตีอย่างรวดเร็วหลังจากแพตช์เผยแพร่ ทำให้เกิดการสร้าง backdoor, ดาวน์โหลดเครื่องมืออันตรายและการรบกวนระบบทั่วโลก ผู้ดูแลเว็บไซต์ควรอัปเดตเป็นเวอร์ชันที่ปลอดภัยทันทีและตรวจสอบสัญญาณของการโจมตีอย่างละเอียด.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Attackers pummel critical WordPress vuln to create all sorts of mischief
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
21 กรกฎาคม 2569 เวลา 04:57

Related

บทความที่เกี่ยวข้อง

ช่องโหว่ระดับสูงของ LiteLLM (CVE‑2026‑42271) ถูกใช้ในโลกจ…Security
11 มิถุนายน 2569 เวลา 13:00

ช่องโหว่ระดับสูงของ LiteLLM (CVE‑2026‑42271) ถูกใช้ในโลกจ…

LiteLLM ของ BerriAI มีช่องโหว่ CVE‑2026‑42271 ที่ให้ผู้ใช้ที่ยืนยันตัวตนสามารถรันคำสั่งบนเซิร์ฟเวอร์ได้ และมีหลักฐานการโจมตีในโลกจริงตามรายงานของ CISA.…

The Hacker News8 นาที
ช่องโหว่ wp2shell ใน WordPress Core ทำให้ผู้ไม่มีการตรวจสอบรันโค้ดทันทีSecurity
-

ช่องโหว่ wp2shell ใน WordPress Core ทำให้ผู้ไม่มีการตรวจสอบรันโค้ดทันที

wp2shell เป็นช่องโหว่ระดับ core ของ WordPress 6.9 และ 7.0 ที่ทำให้ผู้โจมตีส่ง HTTP request โดยไม่ต้องยืนยันตัวตนและรันโค้ดได้ทันที การอัปเดตเวอร์ชัน 6.9.5…

The Hacker News5 นาที
อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตรายSecurity
21 กรกฎาคม 2569 เวลา 02:00

อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตราย

7‑Zip เวอร์ชั่น 26.02 ปรับปรุงโมดูลเมตาดาต้าและแก้บัฟเฟอร์โอเวอร์โฟลว์ที่ทำให้เกิดช่องโหว่ RCE.…

BleepingComputer6 นาที
เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human ErrorSecurity
20 กรกฎาคม 2569 เวลา 03:00

เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human Error

NAS ที่พึ่ง RAID เพียงอย่างเดียวอาจไม่ปลอดภัยเมื่ผู้ใช้ทำผิดพลาด การเปิดใช้ ZFS Snapshot จะบันทึกสถานะไฟล์และให้จุดกู้คืนหลายครั้ง ควรตั้งตาราง Snapshot…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!