ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

ปลั๊กอิน WordPress ถูกฝัง Backdoor เสี่ยงกระทบกว่า 20,000 เว็บไซต์

Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Administrator Takeover

ผู้ดูแลเว็บไซต์ WordPress ควรรีบตรวจสอบปลั๊กอินที่ใช้งานอยู่ หลังนักวิจัยด้านความปลอดภัยพบว่าปลั๊กอินยอดนิยมถูกแอบฝัง Backdoor
ส่งผลให้เว็บไซต์กว่า 20,000 แห่ง เสี่ยงถูกแฮกและยึดสิทธิ์ผู้ดูแลระบบ

ปัญหานี้ถูกระบุเป็นช่องโหว่ CVE-2026-18072 มีคะแนนความรุนแรง 9.8/10 โดยพบในปลั๊กอิน Advanced Responsive Video Embedder (ARVE) เวอร์ชัน 10.8.7 ซึ่งถูกดัดแปลงให้มีโค้ดอันตรายแฝงอยู่ หากเว็บไซต์ของคุณใช้งานปลั๊กอินเวอร์ชันดังกล่าว ควรลบออกทันที และตรวจสอบว่าระบบถูกบุกรุกแล้วหรือไม่

รูปแบบการโจมตี

นักวิจัยจาก Wordfence ระบุว่า เหตุการณ์ครั้งนี้ไม่ใช่ช่องโหว่ที่เกิดจากความผิดพลาดของผู้พัฒนา แต่เป็นการโจมตีแบบ Supply Chain Attack หรือการแอบแทรกโค้ดอันตรายลงในซอฟต์แวร์ที่ผู้ใช้งานเชื่อถือ ทำให้ผู้ที่ติดตั้งปลั๊กอินเวอร์ชันดังกล่าวได้รับโค้ดอันตรายไปโดยไม่รู้ตัว

โค้ดอันตรายดังกล่าว เปิดทางให้แฮกเกอร์สามารถข้ามขั้นตอนการยืนยันตัวตน และยึดสิทธิ์ผู้ดูแลระบบ (Administrator) ได้ เพียงส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษเพียงครั้งเดียว โดยไม่ต้องล็อกอิน ไม่ต้องเดารหัสผ่าน และไม่ต้องอาศัยการกระทำใด ๆ จากเจ้าของเว็บไซต์

เมื่อโจมตีสำเร็จ แฮกเกอร์จะถูกล็อกอินเข้าสู่เว็บไซต์ด้วยสิทธิ์ผู้ดูแลระบบโดยอัตโนมัติ พร้อมส่งข้อมูล URL ของเว็บไซต์และชื่อบัญชีผู้ดูแลไปยังเซิร์ฟเวอร์ของผู้โจมตี ก่อนเข้าควบคุมเว็บไซต์ผ่านหน้า Dashboard ของ WordPress

หลังได้รับการแจ้งเตือน ทีมงาน WordPress.org ได้ลบปลั๊กอินเวอร์ชันที่มีปัญหาออกจากคลังปลั๊กอินอย่างรวดเร็ว เพื่อป้องกันไม่ให้มีการดาวน์โหลดเพิ่มเติม ขณะที่ Wordfence ได้ออกกฎ Firewall สำหรับลูกค้าแบบ Premium แล้ว และจะทยอยปล่อยการป้องกันให้ผู้ใช้ฟรี
ในวันที่ 27 สิงหาคม 2026

สิ่งที่ควรทำทันที

  • ลบปลั๊กอิน Advanced Responsive Video Embedder เวอร์ชัน 10.8.7
  • ตรวจสอบว่ามีบัญชีผู้ดูแลระบบที่ไม่รู้จักถูกสร้างขึ้นหรือไม่
  • เปลี่ยน WordPress Security Keys และยกเลิก Session ทั้งหมด
  • ตรวจสอบไฟล์และฐานข้อมูล เพื่อค้นหา Backdoor หรือโค้ดอันตรายเพิ่มเติม

เหตุการณ์นี้แสดงให้เห็นว่า ความปลอดภัยของเว็บไซต์ไม่ได้ขึ้นอยู่กับการอัปเดต WordPress เพียงอย่างเดียว แต่ยังรวมถึงปลั๊กอินและซอฟต์แวร์จากผู้พัฒนาภายนอกที่ใช้งานร่วมกันด้วย

สำหรับเจ้าของเว็บไซต์ การอัปเดตระบบอย่างสม่ำเสมอ ติดตามข่าวด้านความปลอดภัย และตรวจสอบปลั๊กอินที่ใช้งานอยู่เป็นประจำ
จึงเป็นสิ่งสำคัญที่จะช่วยลดความเสี่ยงและรับมือกับภัยคุกคามที่เปลี่ยนแปลงอยู่ตลอดเวลา

หากกำลังมองหา WordPress Hosting ที่มาพร้อมทีมงานคอยดูแลและให้คำแนะนำด้านความปลอดภัยของเว็บไซต์
hostatom พร้อมช่วยให้คุณดูแลเว็บไซต์ได้อย่างมั่นใจยิ่งขึ้น

ที่มา: Cyber Press

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories