
ช่วงเดือนมิถุนายนถึงเดือนกรกฎาคม Security Operations Center (SOC) ของ I-SECURE ตรวจพบการโจมตี Software Content Management System (CMS) ยอดนิยมอย่าง Joomla เป็นจำนวนมาก
โดย Cybersecurity and Infrastructure Security Agency (CISA) และ mysites.guru ก็ได้รายงานการพบการโจมตีช่องโหว่ของ Joomla จำนวนมากในลักษณะเดียวกัน
โดย I-SECURE พบว่า CrowdStrike Falcon (EDR) ได้ตรวจจับพฤติกรรม Web Server Process (apache2) เขียนไฟล์ PHP ที่มีความผิดปกติไปยัง /var/www/html/images/ ซึ่งจากผลการวิเคราะห์พบว่าไฟล์ดังกล่าวเป็น Web Shell และเมื่อตรวจสอบความผิดปกติบน Web Access Log ก็พบ Request ที่ใช้สำหรับโจมตีช่องโหว่บน Joomla จากหมายเลข IP ต่างประเทศในเวลาเดียวกันกับที่มีการ Upload Web Shell และยังพบเหตุการณ์อื่น ๆ ที่เป็นการโจมตีช่องโหว่บน Joomla ในลักษณะคล้าย ๆ กัน
ตัวอย่าง Web Access Log ของการโจมตีช่องโหว่
| POST /index.php?option=com_jce&task=profiles.import POST /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon POST /index.php?option=com_pagebuilderck&task=browse.ajaxAddPicture |
ภายในช่วงเวลา 1 เดือนมีประกาศช่องโหว่การ Upload File ระดับ Critical ที่เกี่ยวข้องกับ Joomla ถึง 5 รายการ และช่องโหว่ทุกรายการ พบว่า Hacker เริ่มนำมาใช้ในการโจมตีจริงแล้ว แสดงให้เห็นว่า Joomla กำลังตกเป็นเป้าหมายในการโจมตีอย่างต่อเนื่อง
ในเหตุการณ์หนึ่งพบว่า Hacker ใช้เวลาเพียงแค่ 3 วันหลังที่มีการประกาศช่องโหว่หมายเลข CVE-2026-48907 (Joomla Content Editor) ในการเริ่มโจมตีไปยัง Web Server ที่ใช้งาน Joomla และ mysites.guru รายงานว่า พบการโจมตีช่องโหว่อีกรายการหนึ่งที่มีหมายเลข CVE-2026-48908 (SP Page Builder) ก่อนที่จะมีการประกาศอัปเดต Patch ซึ่งแสดงให้เห็นว่าช่องโหว่ดังกล่าวถูกใช้ในการโจมตีแบบ Zero-day มาก่อน
รายชื่อช่องโหว่บน Joomla
ช่องโหว่ทั้งหมดเป็นช่องโหว่ประเภท Unauthenticated File Upload ที่สามารถทำให้ Hacker Upload Web Shell ได้โดยไม่ต้องทำการ Login
| Publish Date | CVE | Product | Affected Version |
| Jun 5, 2026 | CVE-2026-48907 | Joomla Content Editor (JCE) | 1.0.0 - 2.9.99.4 |
| Jun 20, 2026 | CVE-2026-48908 | SP Page Builder extension for Joomla | 1.0.0 - 6.6.1 |
| Jun 20, 2026 | CVE-2026-48939 | iCagenda extension for Joomla | 3.2.1 - 3.9.14 4.0.0 - 4.0.7 |
| Jun 29, 2026 | CVE-2026-56290 | JPage Builder CK extension for Joomla | 1.0.0 - 3.5.10 |
| Jul 9, 2026 | CVE-2026-56291 | Balbooa Forms extension for Joomla | 1.0.0 - 2.4.0 |
Recommendation
- Update Joomla และ extension ที่ได้รับผลกระทบให้เป็น Version ล่าสุด และเร่งดำเนินการอัปเดต Patch ทันทีหากมีประกาศช่องโหว่ใหม่ เนื่องจาก Hacker ใช้เวลาเพียงแค่ 3 วันก็สามารถโจมตีช่องโหว่ที่ถูกประกาศออกมาได้
- ใช้งาน Web Application Firewall (WAF) เพื่อช่วยในการป้องกัน ในกรณีที่ไม่สามารถดำเนินการอัปเดต Patch ช่องโหว่ได้ทันที โดย WAF จะสามารถป้องกันการโจมตีช่องโหว่ที่ใช้สำหรับ Upload Web Shell บางส่วนได้
- Block การเข้าใช้งานจาก IP ต่างประเทศหากสามารถทำได้ และไม่กระทบต่อการใช้งาน เพื่อช่วยลด Attack Surface จากการโจมตีผ่านช่องโหว่ต่าง ๆ
- ติดตั้ง Endpoint Detection and Response (EDR) บนระบบ เนื่องจากหากมีการเรียกใช้งาน Command ที่เป็นอันตรายต่าง ๆ ผ่าน Web Shell บนเว็บไซต์ EDR จะสามารถช่วยตรวจจับ และ Block การเรียกใช้ Command เหล่านั้นได้
อ้างอิง

You must be logged in to post a comment.