ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News WordPress อุดช่องโหว่ Click2Shell เสี่ยงถูกบังคับติดตั้ง Theme

WordPress อุดช่องโหว่ Click2Shell เสี่ยงถูกบังคับติดตั้ง Theme

WordPress ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ใหม่ใน WordPress Core ซึ่งอาจเปิดทางให้ผู้โจมตีสร้างลิงก์อันตรายเพื่อบังคับติดตั้ง Theme จาก WordPress.org ลงบนเว็บไซต์ได้ เพียงผู้ดูแลระบบที่กำลัง Login อยู่เปิดลิงก์ดังกล่าว โดยไม่จำเป็นต้องกดปุ่ม Install ด้วยตัวเอง

Click2Shell บังคับติดตั้ง Theme

Click2Shell เป็นชื่อที่นักวิจัยจากบริษัทรักษาความปลอดภัย pwn.ai ใช้เรียกช่องโหว่และ Attack Chain ที่ค้นพบ โดยช่องโหว่ใน WordPress Core เพียงอย่างเดียวไม่ได้ทำให้ผู้โจมตีสามารถอัปโหลด Theme ZIP ใด ๆ ที่ต้องการได้ แต่สามารถบังคับให้ WordPress ติดตั้ง Theme ที่มีอยู่จริงจาก WordPress.org ได้

การโจมตีจะเกิดขึ้นเมื่อผู้ดูแลเว็บไซต์ที่ Login เข้าสู่ WordPress อยู่เปิด URL ที่ผู้โจมตีสร้างขึ้นเป็นพิเศษ จากนั้นความแตกต่างในการประมวลผลค่าภายใน URL ระหว่าง WordPress.org และ Browser ของผู้ดูแลระบบ สามารถทำให้ Script ของ WordPress ไปสั่งกดปุ่ม Install โดยอัตโนมัติ

เนื่องจากผู้ดูแลระบบ Login อยู่แล้ว Session ของผู้ใช้จึงมีทั้งสิทธิ์และ Security Token ที่จำเป็นสำหรับการติดตั้ง Theme ส่งผลให้ผู้โจมตีไม่จำเป็นต้องมีสิทธิ์เหล่านี้เอง

จากการติดตั้ง Theme สู่การรันโค้ดบนเซิร์ฟเวอร์

แม้ Click2Shell เพียงอย่างเดียวจะบังคับติดตั้งได้เฉพาะ Theme ที่มีอยู่ใน WordPress.org และ Theme ที่ถูกติดตั้งจะยังคงอยู่ในสถานะปิดใช้งาน แต่ปัญหาสำคัญคือ Theme ที่ติดตั้งแล้วอาจมี PHP Code ถูกเรียกใช้งานได้ในบางสถานการณ์ เช่น ระหว่างการ Preview ผ่านเครื่องมือ Customizer

นักวิจัยจาก pwn.ai ได้สาธิตการโจมตีโดยใช้ Theme ชื่อ Mobile Repair Zone ซึ่งมีช่องโหว่อีกจุดหนึ่งอยู่ภายใน Theme ช่องโหว่นี้ทำให้ Background Handler สามารถรับ URL จาก Request แล้วดาวน์โหลด Package มารันได้ โดยไม่มีการตรวจสอบสิทธิ์ของผู้ใช้งานหรือ Security Token อย่างเหมาะสม

เมื่อนำช่องโหว่ทั้งสองมาทำงานร่วมกัน ผู้โจมตีจึงสามารถเริ่มจากการบังคับติดตั้ง Theme และต่อยอดไปสู่การรันโค้ดของผู้โจมตีบนเซิร์ฟเวอร์ได้

เวอร์ชัน WordPress ที่ได้รับผลกระทบ

ช่องโหว่นี้ส่งผลกระทบตั้งแต่ WordPress 6.0 ไปจนถึงเวอร์ชันก่อนการแก้ไข โดย WordPress ได้ออกแพตช์แก้ไขใน WordPress 7.1.1 เมื่อวันที่ 17 กันยายน 2026 รวมถึงมี Security Update สำหรับ Branch ที่ยังได้รับการสนับสนุนย้อนหลังไปถึง WordPress 4.7

สำหรับเว็บไซต์ที่เปิดใช้งาน Automatic Updates อยู่ ระบบจะได้รับ Security Update โดยอัตโนมัติ ส่วนเว็บไซต์ที่ยังไม่ได้อัปเดตควรติดตั้ง WordPress 7.1.1 หรือ Security Update ที่ตรงกับ Branch ที่ใช้งานอยู่โดยเร็ว

นับเป็นอีกหนึ่งตัวอย่างที่แสดงให้เห็นว่า ความปลอดภัยของเว็บไซต์ WordPress ควรดูแลแบบองค์รวม ไม่ใช่เพียงติดตามช่องโหว่ที่มีระดับความรุนแรงสูงเท่านั้น เพราะช่องโหว่ที่มีเงื่อนไขในการโจมตีหลายขั้นตอนก็อาจสร้างความเสียหายได้ หากถูกนำไปใช้ร่วมกับจุดอ่อนอื่นภายในเว็บไซต์

ผู้ดูแลเว็บไซต์จึงควรให้ความสำคัญกับการอัปเดตระบบอย่างสม่ำเสมอ ตรวจสอบ Theme และ Plugin ที่ติดตั้งไว้ รวมถึงลบส่วนเสริมที่ไม่ได้ใช้งาน เพื่อลดพื้นที่การโจมตีและช่วยให้เว็บไซต์พร้อมรับมือกับช่องโหว่ใหม่ ๆ ที่อาจถูกค้นพบในอนาคต

หากต้องการความปลอดภัยครบวงจร hostatom มีบริการดูแลเว็บไซต์ WordPress ครบวงจร รวมถึงอัปเดตปลั๊กอิน สแกนมัลแวร์ และเฝ้าระวังตลอด 24 ชม.

ที่มา: The Hacker News

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories