Back to Blog

มากกว่า 440,000 ครั้ง การโจมตีช่องโหว่ RCE ใน Super Forms และ Elementor Pro

พบมากกว่า 440,000 ครั้ง การโจมตีช่องโหว่ RCE ในปลั๊กอิน Super Forms และ Elementor Pro คะแนน CVSS 9.8 วิกฤตต่อเว็บไซต์ WordPress

Sales
1 min read
มากกว่า 440,000 ครั้ง การโจมตีช่องโหว่ RCE ใน Super Forms และ Elementor Pro

ผู้โจมตีทางไซเบอร์กำลังใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยที่รุนแรงสองรายการในปลั๊กอิน WordPress อย่าง Super Forms และ Elementor Pro ตามรายงานของ Wordfence พบว่ามีความพยายามโจมตีมากกว่า 440,000 ครั้งเกิดขึ้นแล้ว

ช่องโหว่เหล่านี้ได้รับการจัดอันดับความรุนแรงในระดับวิกฤต และอนุญาตให้ผู้โจมตีที่ไม่ผ่านการรับรองความถูกต้องสามารถยึดควบคุมเว็บไซต์ได้โดยสมบูรณ์ ทำให้เกิดความเสี่ยงต่อข้อมูลและระบบขององค์กรเป็นอย่างมาก


รายละเอียดช่องโหว่ CVE-2026-14894


ช่องโหว่รายการแรกคือ CVE-2026-14894 มีคะแนน CVSS สูงถึง 9.8 จากคะแนนเต็ม 10 ปัญหานี้เกิดจากการขาดการตรวจสอบประเภทไฟล์ในปลั๊กอิน Super Forms ซึ่งเป็นปลั๊กอินยอดนิยมสำหรับสร้างฟอร์มแบบ Drag & Drop ช่องโหว่นี้ทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถอัปโหลดไฟล์ประเภทใดก็ได้ รวมถึงไฟล์ที่เป็นอันตรายเข้าสู่เว็บไซต์ สิ่งนี้อาจนำไปสู่การเรียกใช้โค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์ได้


ช่องโหว่ Elementor Pro ที่อนุญาตให้บายพาสการยืนยันตัวตน


ช่องโหว่ที่สองเกิดขึ้นในปลั๊กอิน Elementor Pro ซึ่งเป็นหนึ่งในปลั๊กอินตัวสร้างหน้าเว็บที่ได้รับความนิยมมากที่สุด ช่องโหว่ดังกล่าวอนุญาตให้ผู้โจมตีสามารถบายพาสกระบวนการยืนยันตัวตนและเข้าถึงบัญชีผู้ดูแลระบบโดยไม่จำเป็นต้องมีข้อมูลประจำตัวที่ถูกต้อง ทำให้สามารถควบคุมเว็บไซต์ได้อย่างเต็มที่


ขอบเขตการโจมตีและผลกระทบ


จากการติดตามของ Wordfence พบว่ามีความพยายามโจมตีมากกว่า 440,000 ครั้งกำลังดำเนินอยู่ในปัจจุบัน ตัวเลขนี้สะท้อนให้เห็นถึงความวิกฤตของสถานการณ์ เนื่องจากผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่เหล่านี้อย่างจริงจัง หากเว็บไซต์ถูกโจมตีสำเร็จ ผู้โจมตีสามารถเข้าถึงข้อมูลส่วนตัวของผู้ใช้ ติดตั้งมัลแวร์ หรือแม้แต่ใช้เว็บไซต์เป็นฐานสำหรับการโจมตีอื่นๆ ต่อไป


แนวทางป้องกันและการตอบสนอง


องค์กรที่ใช้งานปลั๊กอิน Super Forms หรือ Elementor Pro ควรดำเนินการอัปเดตเป็นเวอร์ชันล่าสุดทันที หากยังไม่มีแพตช์ความปลอดภัย ขอแนะนำให้พิจารณาปิดการใช้งานปลั๊กอินเหล่านี้ชั่วคราวจนกว่าจะมีการแก้ไข พร้อมกันนี้ควรตรวจสอบบันทึกกิจกรรมเพื่อหาสัญญาณของการถูกโจมตี และเตรียมแผนรับมือหากพบว่าระบบได้รับผลกระทบ

การป้องกันเชิงรุกเป็นสิ่งสำคัญ ควรจำกัดการอัปโหลดไฟล์ให้เฉพาะประเภทที่จำเป็น ตรวจสอบสิทธิ์การเข้าถึงอย่างเข้มงวด และใช้ระบบตรวจจับการบุกรุกเพื่อเฝ้าระวังกิจกรรมที่น่าสงสัย นอกจากนี้ควรสำรองข้อมูลอย่างสม่ำเสมอเพื่อให้สามารถกู้คืนระบบได้อย่างรวดเร็วหากเกิดเหตุการณ์ไม่พึงประสงค์


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th