Back to Blog

เวิร์ดเพรสเจอช่องโหว่ XSS รุนแรง แฮกเกอร์ลุยโจมตีเว็บไซต์

เวิร์ดเพรสออกแพตช์แก้ไขช่องโหว่ XSS รุนแรง CVE-2026-64638 ที่กระทบทุกเวอร์ชัน แฮกเกอร์อาจต่อยอดเป็น PHP Code Execution อัปเดตทันที

Sales
1 min read
เวิร์ดเพรสเจอช่องโหว่ XSS รุนแรง แฮกเกอร์ลุยโจมตีเว็บไซต์

เวิร์ดเพรสได้ออกแพตช์ความปลอดภัยเร่งด่วนเพื่อแก้ไขช่องโหว่ reflected cross-site scripting หรือ XSS ที่เกิดขึ้นบนหน้าจอเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อเวอร์ชันทั้งหมดของระบบจัดการเนื้อหาดังกล่าว ช่องโหว่นี้ไม่ต้องใช้สิทธิพิเศษใด ๆ จากผู้โจมตี และภายใต้เงื่อนไขบางอย่าง ยังสามารถต่อยอดไปสู่การเรียกใช้โค้ด PHP บนเซิร์ฟเวอร์ได้อีกด้วย



ช่องโหว่ CVE-2026-64638 รุนแรงระดับสูง


ช่องโหว่นี้ถูกระบุในระบบ CVE ด้วยรหัส CVE-2026-64638 และมีคะแนน CVSS อยู่ที่ 8.9 ซึ่งจัดอยู่ในระดับความรุนแรงสูง เนื่องจากไม่ต้องอาศัยสิทธิ์ของผู้ดูแลระบบ และผู้โจมตีสามารถโจมตีได้จากระยะไกลผ่านการหลอกลวงผู้ใช้ให้คลิกลิงก์ที่เป็นอันตราย



การโจมตีและการต่อยอดสู่ PHP Code Execution


แม้ว่า XSS จะเป็นการโจมตีที่เกิดขึ้นฝั่งผู้ใช้งานเป็นหลัก แต่ในกรณีนี้ นักวิจัยจาก pwn.ai ได้ชี้ให้เห็นว่า ภายใต้เงื่อนไขบางประการ ช่องโหว่ดังกล่าวสามารถถูกนำไปต่อยอดเพื่อเรียกใช้โค้ด PHP บนเซิร์ฟเวอร์ได้ ซึ่งหมายความว่า ผู้โจมตีอาจเข้าถึงระบบและข้อมูลสำคัญได้อย่างไม่จำกัด



แนวทางปฏิบัติสำหรับผู้ดูแลเว็บไซต์


ผู้ดูแลเว็บไซต์ที่ใช้เวิร์ดเพรสควรดำเนินการอัปเดตเวิร์ดเพรสเป็นเวอร์ชันล่าสุดทันที เพื่อป้องกันความเสี่ยงจากช่องโหว่นี้ นอกจากนี้ ควรตรวจสอบเว็บไซต์ของตนเองว่ามีสัญญาณการถูกโจมตีหรือไม่ และควรใช้มาตรการรักษาความปลอดภัยเสริม เช่น การจำกัดสิทธิ์ผู้ใช้ และการตรวจสอบไฟล์อย่างสม่ำเสมอ



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINE ดูสินค้าทั้งหมด