พบช่องโหว่ในปลั๊กอิน ACF ที่ช่วยให้แฮ็กเกอร์ยึดสิทธิ์แอดมินบนไซต์ WordPress ได้กว่า 50,000 แห่ง

พบช่องโหว่ระดับความรุนแรงสูงในปลั๊กอิน Advanced Custom Fields: Extended (ACF Extended) สำหรับ WordPress ซึ่งสามารถถูกโจมตีจากระยะไกลโดยผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน โดยทำให้สามารถเข้ายึดสิทธิ์ระดับผู้ดูแลระบบได้

ACF Extended ซึ่งปัจจุบันใช้งานอยู่บนเว็บไซต์กว่า 100,000 แห่ง เป็นปลั๊กอินเฉพาะที่ช่วยขยายขีดความสามารถของปลั๊กอิน Advanced Custom Fields (ACF) ด้วยคุณสมบัติต่าง ๆ สำหรับนักพัฒนา และผู้สร้างเว็บไซต์ระดับสูง (more…)

แฮ็กเกอร์ใช้ช่องโหว่ Modular DS Plugin บน WordPress เพื่อขโมยสิทธิ์ผู้ดูแลระบบ

แฮ็กเกอร์กำลังใช้การโจมตีจากช่องโหว่ที่มีความรุนแรงระดับสูงสุดใน Modular DS plugin ของ WordPress ที่อาจทำให้พวกเขาสามารถ Bypass การยืนยันตัวตนจากระยะไกล และเข้าควบคุมเว็บไซต์ที่มีช่องโหว่ด้วยสิทธิ์ระดับผู้ดูแลระบบได้

(more…)

พบช่องโหว่ระดับ Critical บน WordPress Add-on สำหรับ Elementor ที่กำลังถูกนำไปใช้ในการโจมตี

ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ Privilege Escalation ระดับ Critical (CVE-2025–8489) ใน King Addons for Elementor plugin สำหรับ WordPress ซึ่งช่องโหว่นี้ทำให้ผู้โจมตีสามารถเข้าถึงสิทธิ์ระดับผู้ดูแลระบบได้ในระหว่างขั้นตอนการลงทะเบียน

การโจมตีเริ่มขึ้นตั้งแต่วันที่ 31 ตุลาคม ซึ่งเป็นเวลาเพียงหนึ่งวันหลังจากที่มีการเปิดเผยช่องโหว่ดังกล่าวสู่สาธารณะ ล่าสุด Wordfence ผู้ให้บริการด้านความปลอดภัยสำหรับเว็บไซต์ WordPress รายงานว่าได้บล็อกความพยายามในการโจมตีไปแล้วกว่า 48,400 ครั้ง

King Addons เป็นปลั๊กอินเสริมจาก third-party สำหรับใช้งานร่วมกับ Elementor ซึ่งเป็นปลั๊กอินสร้างหน้าเว็บไซต์แบบภาพยอดนิยมสำหรับเว็บไซต์ WordPress ปัจจุบัน King Addons ถูกใช้งานบนเว็บไซต์ประมาณ 10,000 แห่ง โดยทำหน้าที่เพิ่ม widgets templates และฟีเจอร์เสริมต่าง ๆ

CVE-2025–8489 นี้ถูกพบโดยนักวิจัย Peter Thaleikis โดยเป็นช่องโหว่ registration handler ของ plugin ซึ่งทำให้ผู้ที่ลงทะเบียนสามารถระบุ role ผู้ใช้บนเว็บไซต์ รวมถึง role ผู้ดูแลระบบได้ โดยที่ระบบไม่มีการตรวจสอบ หรือจำกัดสิทธิ์ใด ๆ

จากการตรวจสอบของ Wordfence พบว่าผู้โจมตีใช้วิธีส่ง Crafted Request ไปยังไฟล์ admin-ajax.

ปลั๊กอิน W3 Total Cache บน WordPress มีช่องโหว่ที่เสี่ยงต่อการโจมตีแบบ PHP command injection

พบช่องโหว่ระดับ Critical ในปลั๊กอิน W3 Total Cache (W3TC) บน WordPress ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถใช้ช่องโหว่ดังกล่าวเพื่อเรียกใช้คำสั่ง PHP บนเซิร์ฟเวอร์ได้ เพียงแค่ทำการโพสต์ Comment ที่มี Malicious payload แอบแฝงอยู่

(more…)

แฮ็กเกอร์โจมตีช่องโหว่ Auth Bypass ระดับ Critical ใน JobMonster WordPress theme

ผู้โจมตีกำลังมุ่งเป้าโจมตีช่องโหว่ระดับ Critical ใน JobMonster WordPress theme ซึ่งทำให้สามารถยึดบัญชีผู้ดูแลระบบได้ภายใต้เงื่อนไขบางประการ

(more…)

ระบบ Security plugin ของ WordPress เปิดเผยข้อมูลส่วนตัวของสมาชิกเว็บไซต์

ปลั๊กอิน Anti-Malware Security และ Brute-Force Firewall ของ WordPress ที่มีผู้ติดตั้งกว่า 100,000 เว็บไซต์ มีช่องโหว่ที่ทำให้สมาชิก (subscribers) สามารถอ่านไฟล์ใดบนเซิร์ฟเวอร์ได้ตามต้องการ ซึ่งอาจทำให้ข้อมูลส่วนตัวรั่วไหลได้

(more…)

กลุ่มแฮ็กเกอร์ทำการโจมตีครั้งใหญ่โดยใช้ช่องโหว่จากปลั๊กอินบน WordPress ที่ยังไม่ได้รับการอัปเดต

 

แคมเปญการโจมตีเป็นวงกว้างที่กำลังมุ่งเป้าไปยังเว็บไซต์ WordPress ที่ใช้ปลั๊กอิน GutenKit และ Hunk Companion เวอร์ชันเก่า เนื่องจากมีช่องโหว่ด้านความปลอดภัยระดับ critical ที่อาจถูกใช้เพื่อเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ได้ (more…)

Pi-hole เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากช่องโหว่ของปลั๊กอิน WordPress

Pi-hole เป็นระบบบล็อกโฆษณาระดับเครือข่ายที่ได้รับความนิยม ได้เปิดเผยว่าชื่อ และอีเมลของผู้ร่วม donate ถูกเปิดเผยออกมา เนื่องจากช่องโหว่ด้านความปลอดภัยในปลั๊กอิน GiveWP ของ WordPress ที่ใช้สำหรับรับ donation

(more…)

ช่องโหว่ของ Plugin Post SMTP ทำให้เว็บไซต์ WordPress กว่า 200,000 แห่ง เสี่ยงต่อการถูกโจมตีแบบ Hijacking

 

มีเว็บไซต์ WordPress มากกว่า 200,000 แห่ง ที่กำลังใช้งาน Plugin Post SMTP ในเวอร์ชันที่มีช่องโหว่ ที่อาจทำให้แฮ็กเกอร์สามารถเข้าควบคุมบัญชีผู้ดูแลระบบได้ (more…)

ปลั๊กอิน OttoKit ของ WordPress ที่มีการติดตั้งมากกว่า 100,000 ครั้ง ถูกโจมตีจากช่องโหว่หลายรายการ

ช่องโหว่ด้านความปลอดภัยที่ส่งผลกระทบต่อปลั๊กอิน OttoKit (เดิมชื่อ SureTriggers) ของ WordPress กำลังถูกนำมาใช้ในการโจมตีอย่างต่อเนื่อง (more…)