ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

พบช่องโหว่ Kirki บน WordPress เปิดทางแฮกเกอร์ยึดบัญชี Admin ได้

Critical Kirki flaw exploited to hijack WordPress admin accounts

ปลั๊กอิน Kirki บน WordPress กำลังถูกจับตา หลังพบช่องโหว่ใหม่ที่อาจเปิดทางให้แฮกเกอร์ยึดบัญชีผู้ใช้งานได้ รวมถึงบัญชี Admin ที่มีสิทธิ์ควบคุมเว็บไซต์ทั้งหมด

ช่องโหว่นี้ใช้รหัส CVE-2026-8206 และพบในปลั๊กอิน Kirki – Freeform Page Builder, Website Builder & Customizer ซึ่งมีผู้ใช้งานมากกว่า 500,000 เว็บไซต์ 

ขณะนี้มีรายงานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว โดย Wordfence เปิดเผยว่าสามารถตรวจจับและบล็อกความพยายามโจมตีได้มากกว่า 222 ครั้งภายใน 24 ชั่วโมง

การทำงานของช่องโหว่นี้

ต้นตอของปัญหาอยู่ที่ระบบ Forgot Password หรือฟังก์ชันรีเซ็ตรหัสผ่านของปลั๊กอิน

ตามปกติ เมื่อผู้ใช้งานขอรีเซ็ตรหัสผ่าน ระบบจะส่งลิงก์ไปยังอีเมลที่ผูกกับบัญชี แต่ช่องโหว่นี้กลับเปิดโอกาสให้ผู้โจมตีเปลี่ยนอีเมลปลายทางได้เอง นั่นหมายความว่า หากแฮกเกอร์รู้ Username ของบัญชี ก็อาจให้ระบบส่งลิงก์รีเซ็ตรหัสผ่านไปยังอีเมลของตัวเองแทน เมื่อได้รับลิงก์แล้ว ก็สามารถตั้งรหัสผ่านใหม่และเข้าควบคุมบัญชีได้ทันที โดยเจ้าของบัญชีไม่รู้ตัว

และหากบัญชีที่ถูกยึดเป็น Admin ผู้โจมตีก็จะสามารถเข้าควบคุมเว็บไซต์ได้เกือบทั้งหมด ไม่ว่าจะเป็นติดตั้งปลั๊กอินอันตราย แก้ไขเนื้อหาเว็บไซต์ ฝังมัลแวร์ สร้าง Backdoor เพื่อกลับเข้ามาในภายหลัง หรือเข้าถึงข้อมูลสำคัญที่จัดเก็บอยู่ในฐานข้อมูล

สำหรับเว็บไซต์ธุรกิจ ร้านค้าออนไลน์ หรือเว็บไซต์ที่เก็บข้อมูลลูกค้า ความเสียหายอาจไม่ได้มีแค่หน้าเว็บถูกเปลี่ยน แต่ยังอาจนำไปสู่การรั่วไหลของข้อมูล และส่งผลกระทบต่อความน่าเชื่อถือของธุรกิจได้อีกด้วย

ใครได้รับผลกระทบบ้าง

ช่องโหว่นี้ส่งผลกระทบกับปลั๊กอิน Kirki เวอร์ชัน 6.0.0 – 6.0.6

ควรทำอะไรตอนนี้

แม้ผู้พัฒนาได้ออกแพตช์แก้ไขแล้วใน Kirki เวอร์ชัน 6.0.7 แต่ยังมีผู้ใช้งานเกือบ 40% ที่ใช้เวอร์ชันซึ่งได้รับผลกระทบ ทำให้ยังมีเว็บไซต์จำนวนมากที่เสี่ยงตกเป็นเป้าหมายของการโจมตี หากเว็บไซต์ของคุณใช้งานปลั๊กอินนี้อยู่ ควรดำเนินการดังนี้

  • ตรวจสอบเวอร์ชันของปลั๊กอินที่ใช้งาน
  • อัปเดตเป็น Kirki เวอร์ชัน 6.0.7 หรือใหม่กว่าโดยเร็วที่สุด
  • หากยังไม่สามารถอัปเดตได้ ควรปิดการใช้งานปลั๊กอินชั่วคราว
  • ตรวจสอบบัญชีผู้ใช้งานและกิจกรรมที่ผิดปกติภายในเว็บไซต์

หากกำลังมองหา WordPress Hosting ที่ใช้งานง่าย พร้อมระบบที่ช่วยเสริมความปลอดภัยและความเสถียร
hostatom มีแพ็กเกจที่ออกแบบมาเพื่อรองรับเว็บไซต์ธุรกิจโดยเฉพาะ

ที่มา: BleepingComputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories