WordPress ได้แก้ไขช่องโหว่ Reflected Cross-Site Scripting (XSS) แบบ Pre-authentication ในหน้าเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อระบบในทุกเวอร์ชัน โดยทีมงาน pwn.
พบช่องโหว่ Pre-Auth XSS ตัวใหม่ใน WordPress อาจนำไปสู่การรันโค้ด PHP ที่เป็นอันตราย แนะนำให้อัปเดตโดยเร็วที่สุด
“wp2shell” ภัยคุกคามใหม่บน WordPress รู้ทันวิธีการโจมตี และวิธีป้องกันก่อนถูกยึดเว็บไซต์
Summary
wp2shell เป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ที่ส่งผลกระทบกับ WordPress version 6.9.0 - 6.9.4, 7.0.0 - 7.0.1
ช่องโหว่ดังกล่าวถูกโจมตีได้ผ่าน API /batch/v1 เพื่อทำการยกระดับสิทธิ์เป็น Admin ทำให้สามารถ Upload Backdoor Plugin เพื่อ Execute Code ได้
พบว่ามี Hacker หลายกลุ่มเริ่มโจมตีด้วยช่องโหว่นี้แล้ว
(more…)
พบช่องโหว่ RCE “wp2shell” ใน WordPress Core รีบแก้ไขด่วน
มีการเปิดเผยช่องโหว่ "wp2shell" ที่ส่งผลกระทบต่อ WordPress Core โดยเป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ทำให้ผู้ดูแลระบบจำเป็นต้องเร่งแก้ไขช่องโหว่บนเว็บไซต์โดยทันที (more…)
ออสเตรเลียเตือนภัยแคมเปญโจมตีระดับโลก มุ่งเป้าไปที่แพลตฟอร์ม CMS ที่มีช่องโหว่
ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งออสเตรเลีย ได้ออกประกาศเตือนเกี่ยวกับแคมเปญการโจมตีระดับโลกที่มุ่งเป้าไปที่ระบบบริหารจัดการเนื้อหาเว็บไซต์ และปลั๊กอินที่มีช่องโหว่ (more…)
กระบวนการอัปเดต ShapedPlugin ถูกแฮ็กเพื่อแพร่กระจายมัลแวร์สู่เว็บไซต์ WordPress
WordPress plugins หลายรายการของ ShapedPlugin ถูกเจาะระบบผ่านการโจมตีแบบ Supply chain attack โดยมีการเผยแพร่เวอร์ชันที่ติดมัลแวร์ไปยังลูกค้าผ่านทางระบบอัปเดตอย่างเป็นทางการของผู้จำหน่าย (more…)
ช่องโหว่ระดับ Critical บน Everest Forms Pro ถูกนำไปใช้เพื่อเข้าควบคุมเว็บไซต์ที่ใช้ WordPress
แฮ็กเกอร์กำลังดำเนินการโจมตีระบบจากช่องโหว่ระดับ Critical (CVE-2026-3300) ในปลั๊กอิน Everest Forms Pro ซึ่งอาจทำให้พวกเขาสามารถเข้าควบคุมเว็บไซต์ WordPress ได้อย่างสมบูรณ์
(more…)
ช่องโหว่ใน WP Maps Pro ถูกใช้เป็นช่องทางเพื่อสร้างบัญชี admin บนเว็บไซต์ WordPress
แฮ็กเกอร์กำลังมุ่งเป้าโจมตีเว็บไซต์ WordPress ที่รันปลั๊กอิน WP Maps Pro เวอร์ชันที่มีช่องโหว่ ซึ่งช่วยให้สามารถสร้างบัญชี administrator ปลอมได้โดยไม่ต้องมีการยืนยันตัวตน (Authentication) (more…)
แฮ็กเกอร์รัสเซียใช้ Gemini ที่ถูก jailbreak เจาะบัญชีผู้ดูแลระบบ และขโมยคริปโต
ผู้โจมตีที่ใช้ภาษารัสเซียรายหนึ่ง ได้อาศัย Google Gemini เวอร์ชันที่ถูก jailbreak ในการดำเนินปฏิบัติการชักจูงทางความคิดแนว MAGA ต่อเนื่องยาวนานถึง 5 ปี พร้อมทั้งใช้มันช่วยเจาะข้อมูลบัญชีผู้ดูแลระบบ WordPress และขโมยคริปโตจากกระเป๋าเงินของเหยื่ออย่างน้อยหนึ่งราย โดยแทบไม่ต้องเสียค่าใช้จ่ายใด ๆ เพราะอาศัย API key ที่ขโมยมาใช้งาน (more…)
ช่องโหว่ของปลั๊กอิน WordPress ที่ชื่อ Avada Builder อาจทำให้เกิดการขโมยข้อมูล Credential ของเว็บไซต์ได้
ช่องโหว่ 2 รายการในปลั๊กอิน Avada Builder สำหรับ WordPress ซึ่งประเมินว่ามีการติดตั้ง และใช้งานอยู่ถึง 1 ล้านเว็บไซต์ อาจทำให้แฮ็กเกอร์สามารถอ่านไฟล์ต่าง ๆ ได้ตามต้องการ และดึงข้อมูลสำคัญออกจากฐานข้อมูลได้ (more…)
แฮ็กเกอร์โจมตีโดยใช้ช่องโหว่ Auth Bypass ใน Burst Statistics plugin ของ WordPress
แฮ็กเกอร์กำลังโจมตีโดยใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยระดับ critical ใน WordPress plugin ชื่อ Burst Statistics เพื่อเข้าถึงสิทธิ์ระดับผู้ดูแลระบบของเว็บไซต์ (more…)
