Vulnerability

ช่องโหว่ร้ายแรงใน TranslatePress บน WordPress เสี่ยงถูกรีเซ็ตรหัสผ่านผู้ดูแลระบบ

FORTSECURE GLOBAL· 2026-08-30🛰 ThaiCERT Cyber Threat News (สกมช)
#WordPress#Plugin Security#Vulnerability#Cyber Attack

พบช่องโหว่ระดับวิกฤต (CVSS 9.8) ในปลั๊กอิน TranslatePress ที่มีผู้ใช้งานกว่า 4 แสนราย เปิดช่องให้ผู้ไม่หวังดีเข้าถึงลิงก์รีเซ็ตรหัสผ่านแอดมินได้โดยไม่ต้องยืนยันตัวตน

ในฐานะผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จาก FORTSECURE GLOBAL เราพบรายงานความรุนแรงระดับวิกฤต (Critical) ในปลั๊กอิน TranslatePress ซึ่งเป็นเครื่องมือแปลภาษายอดนิยมสำหรับเว็บไซต์ WordPress ที่มีการติดตั้งใช้งานมากกว่า 400,000 รายการ โดยช่องโหว่รหัส CVE-2026-19632 นี้ได้รับคะแนนความรุนแรง CVSS ถึง 9.8 เต็ม 10 ความร้ายแรงของมันอยู่ที่การอนุญาตให้ผู้โจมตีที่ไม่จำเป็นต้องมีการพิสูจน์ตัวตน (Unauthenticated) สามารถเข้าถึง URL สำหรับการรีเซ็ตรหัสผ่านของบัญชีผู้ดูแลระบบ (Administrator) ได้โดยตรง รวมถึงสามารถเข้าถึงคีย์ที่ใช้ในการรีเซ็ต (Reset Key) ซึ่งหมายความว่าแฮกเกอร์สามารถเปลี่ยนรหัสผ่านของผู้ดูแลระบบและเข้ายึดครองเว็บไซต์ (Site Takeover) ได้อย่างสมบูรณ์โดยไม่ต้องมีความรู้ทางเทคนิคขั้นสูง ## ผลกระทบและการทำงานของช่องโหว่ ปัญหานี้เกิดจากการจัดการสิทธิ์และการควบคุมการเข้าถึงในส่วนของการรีเซ็ตรหัสผ่านที่ปลั๊กอินเข้าไปมีส่วนเกี่ยวข้อง ซึ่งไม่ได้มีการตรวจสอบที่รัดกุมเพียงพอ ทำให้ผู้ไม่หวังดีสามารถส่งคำขอเพื่อดึงข้อมูลลับที่ใช้ในการเปลี่ยนรหัสผ่านออกมาได้ หากเว็บไซต์ของคุณมีการใช้งานปลั๊กอินนี้ ความเสี่ยงที่จะถูกแฮกและนำข้อมูลสำคัญออกไป หรือการฝังมัลแวร์ในระดับโครงสร้างเว็บไซต์จึงมีสูงมาก ## ข้อเสนอแนะเชิงปฏิบัติจาก FORTSECURE GLOBAL 1. ผู้ดูแลระบบควรทำการตรวจสอบเวอร์ชันของปลั๊กอิน TranslatePress ทันที และอัปเกรดเป็นเวอร์ชันล่าสุดที่มีการแก้ไขช่องโหว่นี้ (Patch) อย่างเร่งด่วน 2. เปิดใช้งานการยืนยันตัวตนแบบสองปัจจัย (2FA) สำหรับบัญชีผู้ดูแลระบบทั้งหมด เพราะแม้แฮกเกอร์จะรีเซ็ตรหัสผ่านได้สำเร็จ แต่จะยังไม่สามารถเข้าถึงระบบได้หากไม่มีปัจจัยที่สอง 3. ตรวจสอบไฟล์ Log ของการเข้าถึงระบบเพื่อค้นหาความผิดปกติในการพยายามรีเซ็ตรหัสผ่านจาก IP ที่ไม่รู้จัก 4. หากพบความผิดปกติ ให้ทำการกู้คืนข้อมูลจาก Backup ที่ปลอดภัยและเปลี่ยนรหัสผ่านของฐานข้อมูลและผู้ใช้งานทั้งหมดทันที


แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช) เผยแพร่ครั้งแรก: Fri, 28 Aug 2026 08:02:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช)

เผยแพร่ครั้งแรก: Fri, 28 Aug 2026 08:02:00 +0000

บทความต้นฉบับ: https://www.thaicert.or.th/en/2026/08/28/translatepress-vulnerability-in-wordpress-could-allow-administrator-password-reset-2/

อ่านบทความต้นฉบับ ↗

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog