เวิร์ดเพรสเจอช่องโหว่ XSS รุนแรง แฮกเกอร์ลุยโจมตีเว็บไซต์
เวิร์ดเพรสออกแพตช์แก้ไขช่องโหว่ XSS รุนแรง CVE-2026-64638 ที่กระทบทุกเวอร์ชัน แฮกเกอร์อาจต่อยอดเป็น PHP Code Execution อัปเดตทันที
เวิร์ดเพรสได้ออกแพตช์ความปลอดภัยเร่งด่วนเพื่อแก้ไขช่องโหว่ reflected cross-site scripting หรือ XSS ที่เกิดขึ้นบนหน้าจอเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อเวอร์ชันทั้งหมดของระบบจัดการเนื้อหาดังกล่าว ช่องโหว่นี้ไม่ต้องใช้สิทธิพิเศษใด ๆ จากผู้โจมตี และภายใต้เงื่อนไขบางอย่าง ยังสามารถต่อยอดไปสู่การเรียกใช้โค้ด PHP บนเซิร์ฟเวอร์ได้อีกด้วย
ช่องโหว่ CVE-2026-64638 รุนแรงระดับสูง
ช่องโหว่นี้ถูกระบุในระบบ CVE ด้วยรหัส CVE-2026-64638 และมีคะแนน CVSS อยู่ที่ 8.9 ซึ่งจัดอยู่ในระดับความรุนแรงสูง เนื่องจากไม่ต้องอาศัยสิทธิ์ของผู้ดูแลระบบ และผู้โจมตีสามารถโจมตีได้จากระยะไกลผ่านการหลอกลวงผู้ใช้ให้คลิกลิงก์ที่เป็นอันตราย
การโจมตีและการต่อยอดสู่ PHP Code Execution
แม้ว่า XSS จะเป็นการโจมตีที่เกิดขึ้นฝั่งผู้ใช้งานเป็นหลัก แต่ในกรณีนี้ นักวิจัยจาก pwn.ai ได้ชี้ให้เห็นว่า ภายใต้เงื่อนไขบางประการ ช่องโหว่ดังกล่าวสามารถถูกนำไปต่อยอดเพื่อเรียกใช้โค้ด PHP บนเซิร์ฟเวอร์ได้ ซึ่งหมายความว่า ผู้โจมตีอาจเข้าถึงระบบและข้อมูลสำคัญได้อย่างไม่จำกัด
แนวทางปฏิบัติสำหรับผู้ดูแลเว็บไซต์
ผู้ดูแลเว็บไซต์ที่ใช้เวิร์ดเพรสควรดำเนินการอัปเดตเวิร์ดเพรสเป็นเวอร์ชันล่าสุดทันที เพื่อป้องกันความเสี่ยงจากช่องโหว่นี้ นอกจากนี้ ควรตรวจสอบเว็บไซต์ของตนเองว่ามีสัญญาณการถูกโจมตีหรือไม่ และควรใช้มาตรการรักษาความปลอดภัยเสริม เช่น การจำกัดสิทธิ์ผู้ใช้ และการตรวจสอบไฟล์อย่างสม่ำเสมอ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINE ดูสินค้าทั้งหมด