ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News พบช่องโหว่ Kirki บน WordPress เปิดทางแฮกเกอร์ยึดบัญชี Admin ได้

พบช่องโหว่ Kirki บน WordPress เปิดทางแฮกเกอร์ยึดบัญชี Admin ได้

Critical Kirki flaw exploited to hijack WordPress admin accounts

ปลั๊กอิน Kirki บน WordPress กำลังถูกจับตา หลังพบช่องโหว่ใหม่ที่อาจเปิดทางให้แฮกเกอร์ยึดบัญชีผู้ใช้งานได้ รวมถึงบัญชี Admin ที่มีสิทธิ์ควบคุมเว็บไซต์ทั้งหมด

ช่องโหว่นี้ใช้รหัส CVE-2026-8206 และพบในปลั๊กอิน Kirki – Freeform Page Builder, Website Builder & Customizer ซึ่งมีผู้ใช้งานมากกว่า 500,000 เว็บไซต์ 

ขณะนี้มีรายงานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว โดย Wordfence เปิดเผยว่าสามารถตรวจจับและบล็อกความพยายามโจมตีได้มากกว่า 222 ครั้งภายใน 24 ชั่วโมง

การทำงานของช่องโหว่นี้

ต้นตอของปัญหาอยู่ที่ระบบ Forgot Password หรือฟังก์ชันรีเซ็ตรหัสผ่านของปลั๊กอิน

ตามปกติ เมื่อผู้ใช้งานขอรีเซ็ตรหัสผ่าน ระบบจะส่งลิงก์ไปยังอีเมลที่ผูกกับบัญชี แต่ช่องโหว่นี้กลับเปิดโอกาสให้ผู้โจมตีเปลี่ยนอีเมลปลายทางได้เอง นั่นหมายความว่า หากแฮกเกอร์รู้ Username ของบัญชี ก็อาจให้ระบบส่งลิงก์รีเซ็ตรหัสผ่านไปยังอีเมลของตัวเองแทน เมื่อได้รับลิงก์แล้ว ก็สามารถตั้งรหัสผ่านใหม่และเข้าควบคุมบัญชีได้ทันที โดยเจ้าของบัญชีไม่รู้ตัว

และหากบัญชีที่ถูกยึดเป็น Admin ผู้โจมตีก็จะสามารถเข้าควบคุมเว็บไซต์ได้เกือบทั้งหมด ไม่ว่าจะเป็นติดตั้งปลั๊กอินอันตราย แก้ไขเนื้อหาเว็บไซต์ ฝังมัลแวร์ สร้าง Backdoor เพื่อกลับเข้ามาในภายหลัง หรือเข้าถึงข้อมูลสำคัญที่จัดเก็บอยู่ในฐานข้อมูล

สำหรับเว็บไซต์ธุรกิจ ร้านค้าออนไลน์ หรือเว็บไซต์ที่เก็บข้อมูลลูกค้า ความเสียหายอาจไม่ได้มีแค่หน้าเว็บถูกเปลี่ยน แต่ยังอาจนำไปสู่การรั่วไหลของข้อมูล และส่งผลกระทบต่อความน่าเชื่อถือของธุรกิจได้อีกด้วย

ใครได้รับผลกระทบบ้าง

ช่องโหว่นี้ส่งผลกระทบกับปลั๊กอิน Kirki เวอร์ชัน 6.0.0 – 6.0.6

ควรทำอะไรตอนนี้

แม้ผู้พัฒนาได้ออกแพตช์แก้ไขแล้วใน Kirki เวอร์ชัน 6.0.7 แต่ยังมีผู้ใช้งานเกือบ 40% ที่ใช้เวอร์ชันซึ่งได้รับผลกระทบ ทำให้ยังมีเว็บไซต์จำนวนมากที่เสี่ยงตกเป็นเป้าหมายของการโจมตี หากเว็บไซต์ของคุณใช้งานปลั๊กอินนี้อยู่ ควรดำเนินการดังนี้

  • ตรวจสอบเวอร์ชันของปลั๊กอินที่ใช้งาน
  • อัปเดตเป็น Kirki เวอร์ชัน 6.0.7 หรือใหม่กว่าโดยเร็วที่สุด
  • หากยังไม่สามารถอัปเดตได้ ควรปิดการใช้งานปลั๊กอินชั่วคราว
  • ตรวจสอบบัญชีผู้ใช้งานและกิจกรรมที่ผิดปกติภายในเว็บไซต์

หากกำลังมองหา WordPress Hosting ที่ใช้งานง่าย พร้อมระบบที่ช่วยเสริมความปลอดภัยและความเสถียร
hostatom มีแพ็กเกจที่ออกแบบมาเพื่อรองรับเว็บไซต์ธุรกิจโดยเฉพาะ

ที่มา: BleepingComputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories