แฮกเกอร์เปิดศึกโจมตี WordPress ผ่านช่องโหว่ wp2shell หวังยึดเว็บไซต์แบบสมบูรณ์
แฮกเกอร์เริ่มใช้ช่องโหว่ wp2shell ใน WordPress เพื่อโจมตีแบบ Remote Code Execution โดยไม่ต้องยืนยันตัวตน ผู้ดูแลระบบควรอัปเดตทันที
กลุ่มผู้ไม่หวังดีได้เริ่มใช้ช่องโหว่ร้ายแรงสองรายการใน WordPress ซึ่งเมื่อรวมกันแล้วสามารถทำให้เกิดการโจมตีแบบ Remote Code Execution หรือ RCE โดยไม่ต้องผ่านการยืนยันตัวตน และส่งผลให้เว็บไซต์ถูกยึดครองอย่างสมบูรณ์
ช่องโหว่ทั้งสองถูกติดตามภายใต้รหัส CVE-2026-63030 และ CVE-2026-60137 และได้รับการตั้งชื่อรหัสว่า wp2shell การโจมตีเริ่มขึ้นอย่างรวดเร็วในช่วงเช้าตรู่ของวันเสาร์ตามเวลา UTC และมีสัญญาณการสแกนหาเป้าหมายเป็นจำนวนมาก
รายละเอียดของช่องโหว่ wp2shell
ช่องโหว่ CVE-2026-63030 และ CVE-2026-60137 เป็นช่องโหว่ที่ทำงานร่วมกัน ทำให้ผู้โจมตีสามารถส่งคำสั่งไปยังเซิร์ฟเวอร์โดยตรงโดยไม่ต้องมีสิทธิ์ใด ๆ ก่อนหน้า การโจมตีนี้ส่งผลกระทบต่อเว็บไซต์ WordPress ที่ใช้ปลั๊กอินหรือธีมบางตัวที่ยังไม่ได้รับการอัปเดต
การรวมกันของช่องโหว่ทั้งสองช่วยให้ผู้โจมตีข้ามระบบการยืนยันตัวตนและเข้าถึงฟังก์ชันที่ละเอียดอ่อนของระบบได้ ส่งผลให้ข้อมูลผู้ใช้และฐานข้อมูลภายในเว็บไซต์ตกอยู่ในความเสี่ยง
การโจมตีที่กำลังขยายวงกว้าง
จากรายงานของทีมวิจัยด้านความปลอดภัย พบว่าการสแกนหาเป้าหมายที่มีช่องโหว่เกิดขึ้นอย่างต่อเนื่อง ผู้โจมตีใช้เครื่องมืออัตโนมัติเพื่อค้นหาเว็บไซต์ที่อ่อนแอ โดยเฉพาะเว็บไซต์ที่ยังไม่ได้อัปเดตแพตช์ความปลอดภัย
การโจมตีในรูปแบบนี้ถือเป็นภัยคุกคามร้ายแรงสำหรับผู้ดูแลระบบ WordPress ทุกคน เพราะสามารถนำไปสู่การขโมยข้อมูล การติดตั้งมัลแวร์ หรือการเปลี่ยนหน้าเว็บไซต์เป็นอย่างอื่นได้
แนวทางการป้องกันเบื้องต้น
ผู้ดูแลระบบควรอัปเดต WordPress รวมถึงปลั๊กอินและธีมทั้งหมดให้เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด การตรวจสอบ log ของเซิร์ฟเวอร์เพื่อหาพฤติกรรมผิดปกติก็เป็นสิ่งสำคัญเช่นกัน
นอกจากนี้ การใช้ Web Application Firewall หรือ WAF ร่วมกับการตั้งค่าการจำกัดสิทธิ์ผู้ใช้อย่างเคร่งครัดจะช่วยลดความเสี่ยงจากการโจมตีดังกล่าวได้อย่างมีประสิทธิภาพ
คำแนะนำสำหรับผู้ใช้ WordPress
หากคุณเป็นเจ้าของเว็บไซต์ WordPress ควรสำรองข้อมูลอย่างสม่ำเสมอ และตรวจสอบการอัปเดตความปลอดภัยจากแหล่งที่เชื่อถือได้ การใช้ปลั๊กอินที่มีชื่อเสียงและได้รับการดูแลอย่างต่อเนื่องจะช่วยป้องกันภัยคุกคามใหม่ ๆ ได้
การติดตั้งระบบตรวจจับการบุกรุกหรือ IDS ร่วมกับการตรวจสอบช่องโหว่ด้วยเครื่องมือสแกนอัตโนมัติเป็นอีกหนึ่งมาตรการที่สามารถนำมาใช้เพื่อเสริมความแข็งแกร่งให้กับเว็บไซต์
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด