
มีการเปิดเผยช่องโหว่ด้านความปลอดภัยระดับ Critical หลายรายการใน Plugin และ Theme ของ WordPress เช่น WPMU DEV Dashboard, Avada, TranslatePress, Pods และ GiveWP โดยช่องโหว่เหล่านี้อาจนำไปสู่การ Bypass การยืนยันตัวตน (Authentication), การยึดบัญชีผู้ใช้ และการรันโค้ดตามที่ต้องการ
โดยจากข้อมูลของ Wordfence และ Patchstack รายละเอียดของช่องโหว่ทั้งหมดมีดังต่อไปนี้
- CVE-2026-76581 (CVSS 9.8) - ช่องโหว่ประเภท Authentication bypass ใน Plugin ที่ชื่อ WPMU DEV Dashboard ซึ่งอาจทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถเข้าถึงสิทธิ์ระดับผู้ดูแลระบบ และเข้าควบคุมเว็บไซต์ได้ บนเว็บไซต์ที่เชื่อมต่อกับ WPMU DEV ซึ่งมีการเปิดใช้งาน Hub Single-Sign On (SSO) และมีการ mapped ไปยังบัญชีผู้ดูแลระบบ ส่งผลกระทบต่อทุกเวอร์ชันจนถึงเวอร์ชัน 5.0.1
- CVE-2026-18431 (CVSS 9.8) - ช่องโหว่ประเภท Arbitrary File Write ใน Theme ที่ชื่อ Avada สำหรับ WordPress ซึ่งทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถเขียนไฟล์ที่ตนเองควบคุมได้ลงบนเซิร์ฟเวอร์ และสามารถนำไปใช้ต่อเพื่อสร้าง และรันไฟล์ PHP ได้ตามที่ต้องการ ซึ่งนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล และการเจาะระบบเว็บไซต์ได้ทั้งหมด ส่งผลกระทบต่อทุกเวอร์ชันจนถึงเวอร์ชัน 7.16 เมื่อมีการติดตั้ง และเปิดใช้งาน Plugin ที่ชื่อ Fusion Builder ในเวอร์ชันจนถึง 3.16
- CVE-2026-19632 (CVSS 9.8) - ช่องโหว่ประเภท Sensitive Information Exposure ใน Plugin ที่ชื่อ "TranslatePress – Translate Multilingual sites with AI Translation" ซึ่งอาจทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถดึง URL สำหรับรีเซ็ตรหัสผ่านของผู้ดูแลระบบออกมาได้ในรูปแบบ raw ซึ่งรวมถึง Reset Key แบบ Plaintext และ Login Parameters ด้วย ทำให้สามารถยึดบัญชีผู้ดูแลระบบได้ทั้งหมด ส่งผลกระทบต่อทุกเวอร์ชันจนถึงเวอร์ชัน 3.3.1 เฉพาะกรณีที่มีการเปิดใช้งาน Automatic String Saving และค่า Locale ของโปรไฟล์ผู้ดูแลระบบเป้าหมายถูกตั้งค่าไว้เป็นภาษารองที่มีการ published แล้ว
- CVE-2026-19598 (CVSS 9.8) - ช่องโหว่ประเภท Privilege Escalation ใน Plugin ที่ชื่อ "Pods – Custom Content Types and Fields" ซึ่งทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถยกระดับสิทธิ์ของตนเองขึ้นเป็นระดับ Administrator หรือเขียนทับรหัสผ่านของบัญชีผู้ใช้งานรายใดก็ได้ รวมถึงบัญชีของเจ้าของเว็บไซต์ ซึ่งนำไปสู่การเข้าควบคุมเว็บไซต์ได้ทั้งหมด ส่งผลกระทบต่อทุกเวอร์ชันจนถึงเวอร์ชัน 3.3.9
- CVE-2026-82222 (CVSS 10.0) - ช่องโหว่ใน Plugin ที่ชื่อ GiveWP ซึ่งทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งได้ตามที่ต้องการบนเซิร์ฟเวอร์ของเว็บไซต์ที่ใช้งาน GiveWP โดยมีการเผยแพร่แบบฟอร์มไว้หนึ่งรายการ และมี Payment Gateway ที่เปิดใช้งานอยู่หนึ่งรายการ ส่งผลกระทบต่อทุกเวอร์ชันจนถึงเวอร์ชัน 4.16.7.1
Patchstack ระบุถึง CVE-2026-82222 ว่า "ช่องโหว่นี้เกิดจากการเชื่อมต่อกันของ Helper ที่ทำหน้าที่ 'safe unserialize' ซึ่งทำงานผิดพลาด, ขั้นตอนที่กรอกข้อมูลซึ่งถูกผู้โจมตีควบคุม ได้เข้าไปยัง Helper ดังกล่าว และ Gadget Chain ที่อยู่ในโค้ดซึ่ง GiveWP แถมมาให้ และกรณีนี้แสดงให้เห็นว่า PHP Object Injection กลายเป็นการรันโค้ดที่เป็นอันตรายจากระยะไกลได้อย่างไร เมื่อองค์ประกอบสามอย่างมาประกอบเข้าด้วยกัน ได้แก่ พื้นที่สำหรับจัดเก็บ Serialized Object ที่ผู้โจมตีควบคุมได้, โค้ดที่จะนำ Object ดังกล่าวไป Unserialize ในภายหลัง และ Gadget Chain ที่อยู่ในคลาสที่ถูกโหลดเข้ามา"
"ต้นตอของช่องโหว่เป็นสิ่งที่พบได้ทั่วไป ได้แก่ การ Trust Sanitizer สำหรับ Serialization ที่ไม่ได้ตัด Object ออกไปจริง ๆ, การนำข้อมูลที่อ่านกลับมาจากฐานข้อมูลไป Unserialize ราวกับว่าเป็นข้อมูลที่น่าเชื่อถือ และการนำไลบรารีที่มีไว้สำหรับการพัฒนาเท่านั้นไปใช้งานบนระบบ Production ซึ่งไลบรารีเหล่านั้นมี Gadget Chain แบบสำเร็จรูปเอาไว้ให้"
ที่มา :thehackernews

You must be logged in to post a comment.