Vulnerability

ตรวจพบช่องโหว่รุนแรงในปลั๊กอิน All-in-One WP Migration เปิดทางผู้โจมตีรันโค้ดอันตรายบน WordPress

FORTSECURE GLOBAL· 2026-09-06🛰 ThaiCERT Cyber Threat News (สกมช)
#Vulnerability#Application Security#WordPress#Cybersecurity

นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่รุนแรงระดับสูงในปลั๊กอินสำรองข้อมูลยอดนิยมของ WordPress เสี่ยงต่อการถูกแทรกแซงและรันโค้ดควบคุมระบบจากระยะไกล กระทบเว็บไซต์กว่า 5 ล้านแห่งทั่วโลก

รายละเอียดช่องโหว่และการทำงาน

มีการเปิดเผยช่องโหว่ความปลอดภัยระดับร้ายแรงบนปลั๊กอิน All-in-One WP Migration and Backup สำหรับ WordPress ซึ่งมีคะแนนความรุนแรงตามมาตรฐาน CVSS อยู่ที่ 8.8 ภายใต้รหัส CVE-2026-19949 ช่องโหว่นี้เป็นประเภท Second-Order SQL Injection ซึ่งส่งผลกระทบต่อปลั๊กอินในเวอร์ชัน 7.109 และรุ่นก่อนหน้า

เนื่องจากปลั๊กอินดังกล่าวได้รับความนิยมและมีการติดตั้งใช้งานมากกว่า 5 ล้านเว็บไซต์ทั่วโลก ช่องโหว่นี้จึงเปิดโอกาสให้ผู้ไม่หวังดีสามารถใช้ประโยชน์จากการประมวลผลคำสั่งที่ขาดการตรวจสอบข้อมูลนำเข้าอย่างเหมาะสม เพื่อแทรกแซงฐานข้อมูลและอาจนำไปสู่การรันคำสั่งอันตราย (Code Execution) ส่งผลให้ผู้โจมตีสามารถควบคุมเว็บไซต์หรือขโมยข้อมูลสำคัญได้

คำแนะนำและแนวทางการรับมือ

FORTSECURE GLOBAL ขอแนะนำแนวทางการป้องกันและลดความเสี่ยงสำหรับผู้ดูแลระบบ WordPress ดังนี้:

  1. อัปเดตปลั๊กอินทันที: ตรวจสอบและอัปเดต All-in-One WP Migration ให้เป็นเวอร์ชันล่าสุดที่มีการแก้ไขช่องโหว่แล้วทันที
  2. จำกัดสิทธิ์การเข้าถึง: บังคับใช้นโยบาย Least Privilege โดยจำกัดสิทธิ์ผู้ดูแลระบบและเปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย (MFA)
  3. ติดตั้ง Web Application Firewall (WAF): กำหนดค่า WAF เพื่อตรวจจับและบล็อกความพยายามโจมตีด้วยเทคนิค SQL Injection เข้ามายังระบบ

แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช) เผยแพร่ครั้งแรก: Fri, 04 Sep 2026 08:02:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช)

เผยแพร่ครั้งแรก: Fri, 04 Sep 2026 08:02:00 +0000

บทความต้นฉบับ: https://www.thaicert.or.th/en/2026/09/04/all-in-one-wp-migration-and-backup-vulnerability-could-allow-code-execution-on-wordpress-websites/

อ่านบทความต้นฉบับ ↗
ถูกใจบทความนี้

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog