Vulnerability
พบช่องโหว่ระดับวิกฤตใน WordPress Plugin และ Theme ยอดนิยม เสี่ยงถูกยึดเว็บไซต์
FORTSECURE GLOBAL· 2026-08-30🛰 The Hacker News
#WordPress#Vulnerability#RCE#Web Security

รายงานล่าสุดเผยพบช่องโหว่ความปลอดภัยร้ายแรงในปลั๊กอินและธีมชื่อดัง เช่น Avada และ GiveWP ซึ่งอาจทำให้แฮกเกอร์เข้ายึดครองระบบหรือรันโค้ดอันตรายได้
เจาะลึกช่องโหว่ใน WordPress และผลกระทบวงกว้าง\n\nความปลอดภัยของเว็บไซต์ที่ใช้ WordPress กำลังเผชิญกับความท้าทายครั้งสำคัญ เมื่อมีการเปิดเผยช่องโหว่ระดับวิกฤต (Critical) ในปลั๊กอินและธีมยอดนิยมหลายตัว เช่น Avada ธีมที่มีผู้ใช้จำนวนมหาศาล และ GiveWP ปลั๊กอินสำหรับการรับบริจาค โดยช่องโหว่ที่ร้ายแรงที่สุดมีรหัส CVE-2026-76581 ซึ่งมีคะแนนความรุนแรงสูงถึง 9.8 จาก 10 คะแนน ช่องโหว่นี้จัดอยู่ในประเภท Authentication Bypass ซึ่งช่วยให้ผู้โจมตีสามารถเข้าสู่ระบบในฐานะผู้ดูแลระบบ (Admin) ได้โดยไม่ต้องมีรหัสผ่าน\n\n## ความเสี่ยงจากการรันโค้ดระยะไกล (RCE)\n\nนอกจากปัญหาการข้ามระบบยืนยันตัวตนแล้ว ยังพบช่องโหว่ประเภท Remote Code Execution (RCE) ในปลั๊กอินอย่าง WPMU DEV Dashboard และ Pods ซึ่งเปิดโอกาสให้แฮกเกอร์สามารถส่งคำสั่งอันตรายเข้าไปทำงานบนเซิร์ฟเวอร์โดยตรง ผลที่ตามมาอาจเริ่มจากการขโมยฐานข้อมูลลูกค้า การเปลี่ยนหน้าเว็บไซต์ (Defacement) ไปจนถึงการใช้เซิร์ฟเวอร์ของท่านเป็นฐานในการแพร่กระจายมัลแวร์ไปยังผู้เยี่ยมชมเว็บไซต์รายอื่นๆ ซึ่งจะส่งผลกระทบต่อความน่าเชื่อถือและชื่อเสียงขององค์กรอย่างรุนแรง\n\n## ข้อเสนอแนะเชิงปฏิบัติจาก FORTSECURE GLOBAL\n\n1. เร่งอัปเดตซอฟต์แวร์: ผู้ดูแลเว็บไซต์ควรตรวจสอบและอัปเดตปลั๊กอิน Avada, GiveWP, WPMU DEV Dashboard และ Pods ให้เป็นเวอร์ชันล่าสุดทันทีที่มี Patch ออกมา\n2. ลดจำนวนปลั๊กอิน: พิจารณาลบปลั๊กอินหรือธีมที่ไม่ได้ใช้งานออกเพื่อลดพื้นที่การโจมตี (Attack Surface)\n3. ใช้ระบบป้องกันเว็บ (WAF): ติดตั้ง Web Application Firewall เพื่อตรวจกรอง Payload ของการโจมตีที่มุ่งเป้าไปยังช่องโหว่ที่รู้จัก (Virtual Patching)
แหล่งที่มา: The Hacker News เผยแพร่ครั้งแรก: Sat, 29 Aug 2026 21:55:03 +0530 บทความต้นฉบับ: อ่านต้นฉบับ
Source Attribution
แหล่งที่มา: The Hacker News
เผยแพร่ครั้งแรก: Sat, 29 Aug 2026 21:55:03 +0530
บทความต้นฉบับ: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
