Vulnerability
ช่องโหว่ในปลั๊กอิน miniOrange บน WordPress ถูกเจาะเพื่อบายพาสการพิสูจน์ตัวตน
นักวิจัยตรวจพบการโจมตีเว็บไซต์ WordPress ที่ใช้งานปลั๊กอิน miniOrange SAML 2.0 โดยใช้ช่องโหว่ระดับวิกฤตเพื่อเข้ายึดครองสิทธิ์ผู้ดูแลระบบ
การเจาะระบบผ่านโปรโตคอล SAML
นักวิจัยด้านความปลอดภัยได้เปิดเผยข้อมูลการโจมตีที่มุ่งเป้าไปยังเว็บไซต์ที่สร้างด้วย WordPress โดยอาศัยช่องโหว่ระดับวิกฤต 2 จุด ได้แก่ CVE-2026-61979 และ CVE-2026-15981 ซึ่งพบในปลั๊กอินยอดนิยมอย่าง miniOrange SAML 2.0 Single Sign On ช่องโหว่เหล่านี้มีความร้ายแรงเนื่องจากช่วยให้ผู้โจมตีสามารถปลอมแปลงการตอบสนองของ SAML (SAML Response Forgery) และข้ามขั้นตอนการพิสูจน์ตัวตนได้สำเร็จ
ความเสี่ยงที่ร้ายแรงที่สุดคือ เมื่อผู้โจมตีสามารถผ่านการพิสูจน์ตัวตนได้ พวกเขาจะสามารถเข้าสู่ระบบในฐานะผู้ดูแลเว็บไซต์ (Administrator) ซึ่งหมายถึงการมีอำนาจเต็มในการแก้ไขเนื้อหา ติดตั้งมัลแวร์ หรือขโมยข้อมูลผู้ใช้งานทั้งหมดในฐานข้อมูล ปัจจุบันมีรายงานจาก Patchstack ว่าพบการพยายามใช้ช่องโหว่นี้ในการโจมตีจริงในวงกว้างแล้ว องค์กรที่ใช้ระบบ Single Sign-On (SSO) บน WordPress จึงมีความเสี่ยงอย่างมากหากยังไม่ได้อัปเดตเวอร์ชัน
ข้อเสนอแนะเชิงปฏิบัติสำหรับผู้ดูแลเว็บไซต์
- อัปเดตปลั๊กอินทันที: ตรวจสอบเวอร์ชันของปลั๊กอิน miniOrange SAML 2.0 Single Sign On และทำการอัปเดตเป็นเวอร์ชันล่าสุดที่ได้รับการแก้ไขช่องโหว่แล้วโดยด่วน
- การเปิดใช้งาน Multi-Factor Authentication (MFA): แม้จะใช้ SSO แต่การมีชั้นความปลอดภัยที่สอง (MFA) สำหรับบัญชีผู้ดูแลระบบจะช่วยลดความเสี่ยงจากการขโมยสิทธิ์เข้าใช้งานได้
- การตรวจสอบบัญชีผู้ใช้งาน: ตรวจสอบรายชื่อผู้ดูแลระบบ (Admin Users) ในเว็บไซต์ว่ามีบัญชีแปลกปลอมที่ถูกสร้างขึ้นใหม่โดยไม่ได้รับอนุญาตหรือไม่ หากพบให้รีบดำเนินการลบและเปลี่ยนรหัสผ่านทันที
แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช) เผยแพร่ครั้งแรก: Wed, 26 Aug 2026 08:02:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ
Source Attribution
แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช)
เผยแพร่ครั้งแรก: Wed, 26 Aug 2026 08:02:00 +0000
บทความต้นฉบับ: https://www.thaicert.or.th/en/2026/08/26/miniorange-vulnerabilities-actively-exploited-on-wordpress-risking-authentication-bypass/
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
