พบปลั๊กอิน Admin Menu Editor Pro เวอร์ชันอันตรายถูกเผยแพร่ไปยังลูกค้ากว่า 200 ราย หลังเว็บไซต์ของผู้พัฒนาถูกเจาะระบบ ส่งผลให้เว็บไซต์ WordPress อย่างน้อย 1,500 แห่งเสี่ยงถูกติดตั้ง Web Shell และสร้างบัญชีผู้ใช้แบบซ่อน
เว็บไซต์ผู้พัฒนาถูกเจาะและใช้เผยแพร่ปลั๊กอินอันตราย
includes/wp-user-consent.php สำหรับติดตั้ง Web Shell ลงบนเว็บไซต์ หลังตรวจพบเหตุการณ์ ผู้พัฒนาได้นำอัปเดตดังกล่าวออกและเผยแพร่เวอร์ชัน 2.36 ที่แก้ไขแล้วภายในวันเดียวกัน แต่ผู้โจมตียังคงเข้าถึงระบบและแทรกโค้ดอันตรายลงในเวอร์ชัน 2.36 อีกครั้ง
การตรวจสอบเบื้องต้นพบว่า ผู้โจมตีอาจเข้าถึงเซิร์ฟเวอร์ด้วยสิทธิ์ระดับ Root ผู้พัฒนาจึงตัดสินใจปิดเว็บไซต์ชั่วคราวจนกว่าจะสามารถกู้คืนระบบได้อย่างปลอดภัย
พบเว็บไซต์ได้รับผลกระทบอย่างน้อย 1,500 แห่ง
ผู้พัฒนาระบุว่า มีลูกค้าประมาณ 230 รายติดตั้งปลั๊กอินเวอร์ชันอันตรายบนเว็บไซต์อย่างน้อย 1,500 แห่ง และจำนวนจริงอาจสูงกว่านี้ เนื่องจากมีลูกค้าอีกหลายร้อยรายดาวน์โหลดปลั๊กอินในช่วงเวลาใกล้เคียงกับเหตุการณ์
ผู้ที่เคยติดตั้ง Admin Menu Editor Pro เวอร์ชัน 2.35 หรือ 2.36 ควรตรวจสอบเว็บไซต์ทันที ส่วนเวอร์ชัน 2.34 เชื่อว่ายังไม่มีโค้ดอันตราย และ Admin Menu Editor เวอร์ชันฟรีไม่พบว่าได้รับผลกระทบ
จุดสังเกตว่าเว็บไซต์อาจถูกเจาะระบบ
ผู้ดูแลเว็บไซต์ควรตรวจสอบว่าพบร่องรอยต่อไปนี้หรือไม่
- พบไฟล์
includes/wp-user-consent.phpภายในโฟลเดอร์ของปลั๊กอิน - พบโฟลเดอร์ใหม่ที่ตำแหน่ง
/wp-content/object-cache/ - พบบัญชีผู้ใช้ที่มีชื่อขึ้นต้นด้วย
wp_ในตารางwp_usersซึ่งอาจไม่แสดงบน WordPress Dashboard - พบรายการในตาราง
wp_optionsที่มีชื่อขึ้นต้นด้วยwp_ocache
คำแนะนำสำหรับผู้ดูแลเว็บไซต์
หากพบว่าเว็บไซต์ได้รับผลกระทบ ผู้พัฒนาแนะนำให้ Restore เว็บไซต์จาก Backup ที่ปลอดภัยและสร้างไว้ก่อนวันที่ 14 กันยายน 2026
/wp-content/object-cache/ และรายการที่เกี่ยวข้องออกจากฐานข้อมูล เนื่องจากการกำจัด Backdoor และบัญชีผู้ใช้ที่ผู้โจมตีสร้างไว้อาจทำได้ยาก ที่มา : bleepingcomputer


