หลัง WordPress ออกแพตช์แก้ช่องโหว่ได้ไม่นาน นักวิจัยก็เริ่มพบผู้โจมตีส่งคำขอไปยังเว็บไซต์ที่อาจได้รับผลกระทบ จากช่วงแรกที่เป็นการตรวจสอบว่าเว็บไซต์มีช่องโหว่หรือไม่ ขณะนี้พบความพยายามเขียนไฟล์ลงบนเซิร์ฟเวอร์เพื่อต่อยอดไปสู่การรันคำสั่งแล้ว ผู้ดูแลเว็บไซต์จึงควรตรวจสอบเวอร์ชัน WordPress ที่ใช้งานโดยเร็ว
ช่องโหว่นี้ทำงานอย่างไร
ช่องโหว่ CVE-2026-87902 อยู่ใน WordPress Core มีความรุนแรงระดับ Critical และคะแนน CVSS 9.2 ผู้โจมตีไม่จำเป็นต้องเข้าสู่ระบบก็สามารถสร้างคำขอที่ทำให้ WordPress เรียกไฟล์ PHP ในเซิร์ฟเวอร์จากตำแหน่งนอกโฟลเดอร์ Theme ได้ และอาจนำไปสู่การรันโค้ดจากระยะไกล หรือ Remote Code Execution (RCE)
page- เช่น page-templates และเซิร์ฟเวอร์ต้องมีไฟล์ PHP ที่ผู้โจมตีสามารถนำมาใช้ต่อยอดได้ด้วย WordPress ระบุว่าเซิร์ฟเวอร์ที่ใช้ cPanel กับ PHP เวอร์ชันก่อน 8.5 โดยตั้งค่าตามค่าเริ่มต้น อาจเอื้อต่อการโจมตีรูปแบบนี้ จากการตรวจสอบช่องโหว่ สู่ความพยายามเขียนไฟล์
pearcmd.php เพื่อเขียนไฟล์ PHP ลงในตำแหน่งอย่าง /tmp และ /var/tmp ไฟล์บางส่วนใช้ยืนยันว่าโจมตีได้ ส่วนบางส่วนมีโค้ดที่สามารถรันคำสั่งเมื่อถูกเรียกใช้งาน ปริมาณคำขอที่ Patchstack ตรวจพบเพิ่มขึ้นมากกว่า 10 เท่าจากช่วงแรก ข้อมูลนี้ยืนยันว่า มีการนำช่องโหว่ไปใช้โจมตีจริง แต่ไม่ได้หมายความว่าทุกคำขอทำให้เว็บไซต์ถูกยึดสำเร็จ
ผู้ดูแลเว็บไซต์ควรทำอย่างไร
WordPress แก้ช่องโหว่แล้วในเวอร์ชัน 7.1.2 และออกแพตช์สำหรับเวอร์ชันก่อนหน้าด้วย เช่น 7.0.6, 6.9.9 และ 6.8.10 ผู้ดูแลเว็บไซต์ควรตรวจสอบเวอร์ชัน WordPress ของตนและอัปเดตเป็นรุ่นที่ได้รับการแก้ไขแล้ว พร้อมตรวจสอบ Access Log และไฟล์ PHP ที่ไม่รู้จัก เพราะการอัปเดตจะปิดช่องโหว่ แต่ไม่สามารถบอกได้ว่าเคยมีการโจมตีเกิดขึ้นก่อนหน้านั้นหรือไม่
ที่มา : bleepingcomputer


