ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

WordPress ออกแพตช์อุดช่องโหว่ wp2shell หลังมี Public PoC แพร่สู่สาธารณะ

WordPress patch headline on dark red background with WordPress logo; Thai text mentions a public PoC exploit (HostAtom branding at top-right).

ผู้ดูแลเว็บไซต์ WordPress ควรตรวจสอบเวอร์ชันที่ใช้งานโดยเร็ว หลังมีการเผยแพร่ โค้ดตัวอย่างโจมตี (Public PoC) สำหรับช่องโหว่ร้ายแรง “wp2shell” ซึ่งเป็นการโจมตีแบบ Remote Code Execution (RCE) ที่อาจเปิดโอกาสให้ผู้ไม่หวังดีรันคำสั่งบนเซิร์ฟเวอร์และยึดเว็บไซต์ได้ โดยไม่จำเป็นต้องเข้าสู่ระบบก่อนในบางกรณี ทำให้ความเสี่ยงในการถูกโจมตีเพิ่มสูงขึ้นอย่างมาก

ช่องโหว่ wp2shell คืออะไร?

wp2shell เป็นการนำช่องโหว่ 2 รายการมาใช้ร่วมกัน ได้แก่

  • CVE-2026-63030 ช่องโหว่ใน REST API (Batch Route Confusion)
  • CVE-2026-60137 ช่องโหว่ SQL Injection ใน WP_Query

เมื่อนำมาใช้โจมตีร่วมกัน ผู้โจมตีสามารถนำไปสู่การ Remote Code Execution (RCE) ได้บน WordPress Core โดยไม่ต้องติดตั้งปลั๊กอินเพิ่มเติม และในบางสถานการณ์สามารถโจมตีได้โดยไม่ต้องยืนยันตัวตน (Pre-authentication)

เวอร์ชันที่ได้รับผลกระทบ

การโจมตีแบบ RCE จะส่งผลต่อ WordPress เวอร์ชัน 6.9.0 – 6.9.4 และ 7.0.0 – 7.0.1 ส่วนช่องโหว่ SQL Injection จะส่งผลย้อนหลังไปถึง WordPress เวอร์ชัน 6.8.0 – 6.8.5 อย่างไรก็ตาม ในเวอร์ชัน 6.8.x ไม่สามารถนำไปเชื่อมเป็นการโจมตี RCE ด้วยช่องโหว่นี้ได้ เนื่องจากอีกช่องโหว่ถูกเพิ่มเข้ามาใน WordPress 6.9

มี Public PoC และเริ่มพบการโจมตีจริงแล้ว

แม้ทีมผู้ค้นพบช่องโหว่จะไม่ได้เปิดเผยรายละเอียดทางเทคนิคทั้งหมด แต่ปัจจุบันได้มี Public Proof-of-Concept (PoC) หลายชุดถูกเผยแพร่บน GitHub แล้ว

นอกจากนี้ บริษัทด้านความปลอดภัย watchTowr ยังระบุว่าเริ่มพบสัญญาณของการโจมตีเว็บไซต์จริง (In-the-Wild Exploitation) หลังจากมีการเผยแพร่ PoC ทำให้เว็บไซต์ที่ยังไม่ได้อัปเดตมีความเสี่ยงสูงกว่าที่ผ่านมา

แพตซ์แก้ไขความปลอดภัย

ทีม WordPress ได้ออกอัปเดตแพตซ์ด้านความปลอดภัยแล้ว ได้แก่

  • WordPress 7.0.2
  • WordPress 6.9.5
  • WordPress 6.8.6 (แก้เฉพาะ SQL Injection)

มาตรการชั่วคราว หากยังอัปเดตไม่ได้

  • บล็อกการเข้าถึง REST API สำหรับผู้ใช้งานที่ไม่ได้ล็อกอิน (หากไม่จำเป็น)
  • บล็อกเส้นทาง /wp-json/batch/v1 และ ?rest_route=/batch/v1 ผ่าน Web Application Firewall (WAF)

ทางด้าน Cloudflare เองก็ได้เพิ่มกฎ WAF สำหรับตรวจจับและบล็อกการโจมตีช่องโหว่ทั้งสองรายการให้กับลูกค้าทุกแพ็กเกจ รวมถึงแพ็กเกจฟรี อย่างไรก็ตาม WAF เป็นเพียงมาตรการลดความเสี่ยง และไม่สามารถทดแทนการติดตั้งแพตช์ได้

การเผยแพร่ Public PoC ทำให้ช่องโหว่ wp2shell กลายเป็นภัยคุกคามที่ต้องเร่งจัดการ โดยเฉพาะเว็บไซต์ที่ใช้งาน WordPress 6.9.x และ 7.0.x ซึ่งอาจถูกโจมตีเพื่อรันโค้ดบนเซิร์ฟเวอร์ได้ หากยังไม่ได้อัปเดต ควรรีบติดตั้ง WordPress 7.0.2, 6.9.5 หรือ 6.8.6 (ตามสายเวอร์ชันที่ใช้งาน) โดยเร็วที่สุด พร้อมตรวจสอบว่าระบบอัปเดตด้านความปลอดภัยทำงานเรียบร้อยแล้ว เพื่อป้องกันความเสียหายที่อาจเกิดขึ้น

หากต้องการความปลอดภัยครบวงจร hostatom มีบริการดูแลเว็บไซต์ WordPress ครบวงจร รวมถึงอัปเดตปลั๊กอิน สแกนมัลแวร์ และเฝ้าระวังตลอด 24 ชม.

ที่มา: BleepingComputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories