
ที่มาภาพ: The Register
WordPress เผชิญช่องโหว่รุนแรงสองรายการ ทำให้เกิด Remote Code Execution (RCE) ทั่วโลก
⚡ สรุป 30 วิ
พบช่องโหว่ความปลอดภัยสองรายการของ WordPress (CVE‑2026‑63030 และ CVE‑2026‑60137) ที่อาจทำให้ผู้โจมตีรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน…
การบกพร่องความปลอดภัยของ WordPress สองรายการที่เปิดเผยเมื่อวันศุกร์ที่ผ่านมาได้ถูกโจมตีโดยผู้ไม่ประสงค์ดีทันทีหลังจากมีการออกแพตช์ ทั้งสองช่องโหว่เมื่อนำมารวมกันทำให้เกิด **Remote Code Execution (RCE) โดยไม่มีการยืนยันตัวตน การโจมตีที่เร็วและกว้างขวางนี้ส่งผลกระทบต่อเว็บไซต์หลายแสนแห่งทั่วโลก จึงเป็นสัญญาณเตือนสำคัญให้ผู้ดูแลระบบอัปเดตเวอร์ชันโดยด่วน
Overview
การเปิดเผยช่องโหว่สองรายการคือ CVE‑2026‑63030 (ความรุนแรงระดับวิกฤติ) และ CVE‑2026‑60137 (ระดับปานกลาง) ทำให้ WordPress ที่ยังไม่ได้อัปเดตกลายเป็นเป้าหมายหลักของแฮ็กเกอร์ หลังจากที่ทีมพัฒนาออกแพตช์ในช่วงเย็นวันศุกร์ ผู้โจมตีได้เริ่มใช้โค้ดสำเร็จรูปเพื่อดึงข้อมูลแฮชและสร้างบัญชีผู้ดูแลระบบใหม่บนเซิร์ฟเวอร์เป้าหมาย ภายในเช้าวันเสาร์การใช้งานรหัสเหล่านี้ได้แพร่หลายไปทั่วเครือข่าย
Jake Knott นักวิจัยด้านความปลอดภัยของ watchTowr ระบุว่า “เมื่อช่องโหว่ถูกเปิดเผยต่อสาธารณะ การทำซ้ำโดยใช้โมเดล AI สมัยใหม่เป็นเรื่องที่เกิดขึ้นได้เร็วและต้องการเพียงไม่กี่ token” เขาเพิ่มว่าทีมของตนสามารถสร้าง PoC ของ CVE‑2026‑63030 ได้ภายในไม่กี่นาที และต้องอาศัยความพยายามเพิ่มเติมเพื่อทำให้ CVE‑2026‑60137 ทำงานได้
Details of the Vulnerabilities
CVE‑2026‑60137 เป็นช่องโหว่แบบ SQL injection ที่อนุญาตผู้โจมตีใส่ข้อมูลเทียมลงในคำสั่งฐานข้อมูลเพื่อดึงหรือเปลี่ยนแปลงข้อมูลสำคัญ ส่วน CVE‑2026‑63030 เกิดจากข้อบกพร่องในการจัดการเส้นทางของ REST API ที่ทำให้รายการอาเรย์ของ sub‑requests, validation results และ matched handlers ไม่สอดคล้องกัน ส่งผลให้ WordPress ตัดสินใจว่าทุกคำขอได้รับการตรวจสอบแล้วแม้ในความเป็นจริงจะไม่ผ่าน
โดยปกติแต่ละช่องโหว่มีระดับความยากในการใช้ประโยชน์ค่อนข้างสูง แต่เมื่อผูกมัดเข้าด้วยกัน ผู้โจมตีสามารถ bypass การตรวจสอบและรันโค้ดบนเซิร์ฟเวอร์ได้ทันที ทำให้การสร้าง backdoor หรือดาวน์โหลดเครื่องมืออันตรายเป็นไปได้โดยไม่มีเงื่อนไขใด ๆ
Patch Timeline & Versions Affected
WordPress ได้ปล่อยแพตช์สำหรับทั้งสอง CVE ในนาทีสุดท้ายของวันศุกร์ เวอร์ชันที่ได้รับผลกระทบและสถานะการแก้ไขมีดังนี้
- WordPress 6.9 – มีช่องโหว่ทั้งสอง, แพตช์อยู่ใน 6.9.5
- WordPress 6.8 – พบเพียง CVE‑2026‑60137, แก้ไขใน 6.8.6
- WordPress 7.1 Beta 1 – มีช่องโหว่ทั้งสอง, แพตช์อยู่ใน Beta 2
- เวอร์ชันก่อน 6.8 ไม่ได้รับผลกระทบ
John Blackbourn นักพัฒนาแกนหลักของ WordPress ได้แนะนำให้ผู้ใช้ “อัปเดตไซต์ของคุณโดยทันที” และทีมรักษาความปลอดภัยได้เปิดใช้งาน forced updates ผ่านระบบ auto‑update เพื่อให้แน่ใจว่าเว็บไซต์ที่ยังไม่ได้อัปเดตก็ได้รับการป้องกันเช่นกัน
Exploitation Activity & AI Assistance Claims
หลังจากแพตช์เผยแพร่ ทีมวิจัยของ watchTowr บันทึกการโจมตีจำนวนหลายหมื่นครั้งบน honeypot ของพวกเขา พร้อมกับสร้าง backdoor accounts กว่า 100 รายการโดยใช้เครื่องมือที่เปิดให้สาธารณะ ผู้โจมตียังได้ปล่อยปลั๊กอิน WordPress ปลอมเพื่อทำ RCE, ดึงข้อมูลประจำตัว หรือดาวน์โหลดซอฟต์แวร์อันตรายเพิ่มเติม
VulnCheck พบ Proof‑of‑Concept มากกว่าสองสิบรายการที่มุ่งเป้าไปที่ “wp2shell” – ชื่อรหัสของ CVE‑2026‑63030 ที่นักวิจัย Adam Kues ของ Searchlight Cyber ค้นพบและรายงาน Kues ยังให้บริการเครื่องมือฟรีเพื่อเช็คว่าเว็บไซต์มีช่องโหว่นี้หรือไม่
Jake Knott เพิ่มว่า “หลังจากมีการปล่อยโค้ด exploit สาธารณะ ผู้โจมตีเริ่มทำการสเปรย์ทั่วอินเทอร์เน็ตโดยไม่มีเงื่อนไขใด ๆ” เขายังบันทึกว่ามีกรณีที่ผู้ไม่ประสงค์ดีพยายามดาวน์โหลด Overlord RAT ซึ่งเป็น Trojan แบบ Golang เพื่อเพิ่มศักยภาพในการเข้าถึงระบบ
Impact on Organizations & Recommended Actions
การโจมตีนี้ได้ส่งผลต่อองค์กรทุกขนาดและอุตสาหกรรม ตั้งแต่เว็บไซต์ข่าวออนไลน์จนถึงแพลตฟอร์มอีคอมเมิร์ซ ทั้งหลายพบว่ามีบัญชีผู้ดูแลระบบปลอมปรากฏขึ้นบนแดชบอร์ดของพวกเขา รวมถึงไฟล์ปลั๊กอินที่ไม่ได้รับการตรวจสอบถูกติดตั้งโดยอัตโนมัติ
แม้ว่าเว็บไซต์บางแห่งอาจได้ทำการอัปเดตแล้ว ผู้รักษาความปลอดภัยยังควรดำเนินการต่อไปดังนี้
- ตรวจสอบบัญชีผู้ใช้ใหม่หรือบัญชีผู้ดูแลระบบที่ไม่ได้รับอนุญาต
- สแกนไฟล์และโฟลเดอร์เพื่อค้นหา plugins หรือสคริปต์ที่ไม่คุ้นเคย
- ใช้เครื่องมือตรวจสอบ “wp2shell” ของ Adam Kues เพื่อยืนยันสถานะความปลอดภัยของระบบ
สำหรับองค์กรที่ยังไม่ได้อัปเดตจนถึงวันจันทร์ ข้อความเตือนจาก watchTowr ระบุว่า “โอกาสที่จะถูกคอมโปรมไบด์แล้วมีสูง” จึงควรดำเนินการตรวจสอบและทำความสะอาดทันที
Summary
ช่องโหว่ CVE‑2026‑63030 และ CVE‑2026‑60137 ของ WordPress ถูกใช้โจมตีอย่างรวดเร็วหลังจากแพตช์เผยแพร่ ทำให้เกิดการสร้าง backdoor, ดาวน์โหลดเครื่องมืออันตรายและการรบกวนระบบทั่วโลก ผู้ดูแลเว็บไซต์ควรอัปเดตเป็นเวอร์ชันที่ปลอดภัยทันทีและตรวจสอบสัญญาณของการโจมตีอย่างละเอียด.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Attackers pummel critical WordPress vuln to create all sorts of mischief
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 21 กรกฎาคม 2569 เวลา 04:57



