ปลั๊กอิน Kirki บน WordPress กำลังถูกจับตา หลังพบช่องโหว่ใหม่ที่อาจเปิดทางให้แฮกเกอร์ยึดบัญชีผู้ใช้งานได้ รวมถึงบัญชี Admin ที่มีสิทธิ์ควบคุมเว็บไซต์ทั้งหมด
ช่องโหว่นี้ใช้รหัส CVE-2026-8206 และพบในปลั๊กอิน Kirki – Freeform Page Builder, Website Builder & Customizer ซึ่งมีผู้ใช้งานมากกว่า 500,000 เว็บไซต์
ขณะนี้มีรายงานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว โดย Wordfence เปิดเผยว่าสามารถตรวจจับและบล็อกความพยายามโจมตีได้มากกว่า 222 ครั้งภายใน 24 ชั่วโมง
การทำงานของช่องโหว่นี้
ต้นตอของปัญหาอยู่ที่ระบบ Forgot Password หรือฟังก์ชันรีเซ็ตรหัสผ่านของปลั๊กอิน
ตามปกติ เมื่อผู้ใช้งานขอรีเซ็ตรหัสผ่าน ระบบจะส่งลิงก์ไปยังอีเมลที่ผูกกับบัญชี แต่ช่องโหว่นี้กลับเปิดโอกาสให้ผู้โจมตีเปลี่ยนอีเมลปลายทางได้เอง นั่นหมายความว่า หากแฮกเกอร์รู้ Username ของบัญชี ก็อาจให้ระบบส่งลิงก์รีเซ็ตรหัสผ่านไปยังอีเมลของตัวเองแทน เมื่อได้รับลิงก์แล้ว ก็สามารถตั้งรหัสผ่านใหม่และเข้าควบคุมบัญชีได้ทันที โดยเจ้าของบัญชีไม่รู้ตัว
และหากบัญชีที่ถูกยึดเป็น Admin ผู้โจมตีก็จะสามารถเข้าควบคุมเว็บไซต์ได้เกือบทั้งหมด ไม่ว่าจะเป็นติดตั้งปลั๊กอินอันตราย แก้ไขเนื้อหาเว็บไซต์ ฝังมัลแวร์ สร้าง Backdoor เพื่อกลับเข้ามาในภายหลัง หรือเข้าถึงข้อมูลสำคัญที่จัดเก็บอยู่ในฐานข้อมูล
สำหรับเว็บไซต์ธุรกิจ ร้านค้าออนไลน์ หรือเว็บไซต์ที่เก็บข้อมูลลูกค้า ความเสียหายอาจไม่ได้มีแค่หน้าเว็บถูกเปลี่ยน แต่ยังอาจนำไปสู่การรั่วไหลของข้อมูล และส่งผลกระทบต่อความน่าเชื่อถือของธุรกิจได้อีกด้วย
ใครได้รับผลกระทบบ้าง
ช่องโหว่นี้ส่งผลกระทบกับปลั๊กอิน Kirki เวอร์ชัน 6.0.0 – 6.0.6
ควรทำอะไรตอนนี้
แม้ผู้พัฒนาได้ออกแพตช์แก้ไขแล้วใน Kirki เวอร์ชัน 6.0.7 แต่ยังมีผู้ใช้งานเกือบ 40% ที่ใช้เวอร์ชันซึ่งได้รับผลกระทบ ทำให้ยังมีเว็บไซต์จำนวนมากที่เสี่ยงตกเป็นเป้าหมายของการโจมตี หากเว็บไซต์ของคุณใช้งานปลั๊กอินนี้อยู่ ควรดำเนินการดังนี้
- ตรวจสอบเวอร์ชันของปลั๊กอินที่ใช้งาน
- อัปเดตเป็น Kirki เวอร์ชัน 6.0.7 หรือใหม่กว่าโดยเร็วที่สุด
- หากยังไม่สามารถอัปเดตได้ ควรปิดการใช้งานปลั๊กอินชั่วคราว
- ตรวจสอบบัญชีผู้ใช้งานและกิจกรรมที่ผิดปกติภายในเว็บไซต์
หากกำลังมองหา WordPress Hosting ที่ใช้งานง่าย พร้อมระบบที่ช่วยเสริมความปลอดภัยและความเสถียร
hostatom มีแพ็กเกจที่ออกแบบมาเพื่อรองรับเว็บไซต์ธุรกิจโดยเฉพาะ
ที่มา: BleepingComputer


