ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News ปลั๊กอิน WordPress ถูกฝัง Backdoor เสี่ยงกระทบกว่า 20,000 เว็บไซต์

ปลั๊กอิน WordPress ถูกฝัง Backdoor เสี่ยงกระทบกว่า 20,000 เว็บไซต์

Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Administrator Takeover

ผู้ดูแลเว็บไซต์ WordPress ควรรีบตรวจสอบปลั๊กอินที่ใช้งานอยู่ หลังนักวิจัยด้านความปลอดภัยพบว่าปลั๊กอินยอดนิยมถูกแอบฝัง Backdoor
ส่งผลให้เว็บไซต์กว่า 20,000 แห่ง เสี่ยงถูกแฮกและยึดสิทธิ์ผู้ดูแลระบบ

ปัญหานี้ถูกระบุเป็นช่องโหว่ CVE-2026-18072 มีคะแนนความรุนแรง 9.8/10 โดยพบในปลั๊กอิน Advanced Responsive Video Embedder (ARVE) เวอร์ชัน 10.8.7 ซึ่งถูกดัดแปลงให้มีโค้ดอันตรายแฝงอยู่ หากเว็บไซต์ของคุณใช้งานปลั๊กอินเวอร์ชันดังกล่าว ควรลบออกทันที และตรวจสอบว่าระบบถูกบุกรุกแล้วหรือไม่

รูปแบบการโจมตี

นักวิจัยจาก Wordfence ระบุว่า เหตุการณ์ครั้งนี้ไม่ใช่ช่องโหว่ที่เกิดจากความผิดพลาดของผู้พัฒนา แต่เป็นการโจมตีแบบ Supply Chain Attack หรือการแอบแทรกโค้ดอันตรายลงในซอฟต์แวร์ที่ผู้ใช้งานเชื่อถือ ทำให้ผู้ที่ติดตั้งปลั๊กอินเวอร์ชันดังกล่าวได้รับโค้ดอันตรายไปโดยไม่รู้ตัว

โค้ดอันตรายดังกล่าว เปิดทางให้แฮกเกอร์สามารถข้ามขั้นตอนการยืนยันตัวตน และยึดสิทธิ์ผู้ดูแลระบบ (Administrator) ได้ เพียงส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษเพียงครั้งเดียว โดยไม่ต้องล็อกอิน ไม่ต้องเดารหัสผ่าน และไม่ต้องอาศัยการกระทำใด ๆ จากเจ้าของเว็บไซต์

เมื่อโจมตีสำเร็จ แฮกเกอร์จะถูกล็อกอินเข้าสู่เว็บไซต์ด้วยสิทธิ์ผู้ดูแลระบบโดยอัตโนมัติ พร้อมส่งข้อมูล URL ของเว็บไซต์และชื่อบัญชีผู้ดูแลไปยังเซิร์ฟเวอร์ของผู้โจมตี ก่อนเข้าควบคุมเว็บไซต์ผ่านหน้า Dashboard ของ WordPress

หลังได้รับการแจ้งเตือน ทีมงาน WordPress.org ได้ลบปลั๊กอินเวอร์ชันที่มีปัญหาออกจากคลังปลั๊กอินอย่างรวดเร็ว เพื่อป้องกันไม่ให้มีการดาวน์โหลดเพิ่มเติม ขณะที่ Wordfence ได้ออกกฎ Firewall สำหรับลูกค้าแบบ Premium แล้ว และจะทยอยปล่อยการป้องกันให้ผู้ใช้ฟรี
ในวันที่ 27 สิงหาคม 2026

สิ่งที่ควรทำทันที

  • ลบปลั๊กอิน Advanced Responsive Video Embedder เวอร์ชัน 10.8.7
  • ตรวจสอบว่ามีบัญชีผู้ดูแลระบบที่ไม่รู้จักถูกสร้างขึ้นหรือไม่
  • เปลี่ยน WordPress Security Keys และยกเลิก Session ทั้งหมด
  • ตรวจสอบไฟล์และฐานข้อมูล เพื่อค้นหา Backdoor หรือโค้ดอันตรายเพิ่มเติม

เหตุการณ์นี้แสดงให้เห็นว่า ความปลอดภัยของเว็บไซต์ไม่ได้ขึ้นอยู่กับการอัปเดต WordPress เพียงอย่างเดียว แต่ยังรวมถึงปลั๊กอินและซอฟต์แวร์จากผู้พัฒนาภายนอกที่ใช้งานร่วมกันด้วย

สำหรับเจ้าของเว็บไซต์ การอัปเดตระบบอย่างสม่ำเสมอ ติดตามข่าวด้านความปลอดภัย และตรวจสอบปลั๊กอินที่ใช้งานอยู่เป็นประจำ
จึงเป็นสิ่งสำคัญที่จะช่วยลดความเสี่ยงและรับมือกับภัยคุกคามที่เปลี่ยนแปลงอยู่ตลอดเวลา

หากกำลังมองหา WordPress Hosting ที่มาพร้อมทีมงานคอยดูแลและให้คำแนะนำด้านความปลอดภัยของเว็บไซต์
hostatom พร้อมช่วยให้คุณดูแลเว็บไซต์ได้อย่างมั่นใจยิ่งขึ้น

ที่มา: Cyber Press

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories