แจ้งเตือน! Forminator Forms บน WordPress มีช่องโหว่ร้ายแรง เสี่ยงถูกยึดเว็บไซต์ ควรอัปเดตทันที

ยอดเข้าชม: 29 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบยช่องโหว่ระดับวิกฤตในปลั๊กอิน Forminator Forms
ซึ่งใช้สำหรับสร้างแบบฟอร์มบนเว็บไซต์ WordPress โดยช่องโหว่อาจเปิดโอกาสให้ผู้ไม่หวังดีอัปโหลดไฟล์อันตรายเข้าสู่เว็บไซต์ได้ โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งาน และอาจนำไปสู่การเข้าควบคุมเว็บไซต์หรือเข้าถึงข้อมูลภายในระบบ

1. รายละเอียดช่องโหว่
CVE-2026-15748 (CVSS 9.8)[2]
ช่องโหว่เกิดจากการตรวจสอบไฟล์ที่อัปโหลดผ่านแบบฟอร์มไม่รัดกุมเพียงพอ ทำให้ผู้ไม่หวังดีอาจสามารถส่งไฟล์อันตรายเข้าสู่เว็บไซต์ และในบางกรณีอาจนำไปสู่การสั่งงานหรือเข้าควบคุมระบบได้
หากถูกโจมตีสำเร็จ อาจส่งผลให้เว็บไซต์ถูกแก้ไข ฝังโปรแกรมอันตราย ขโมยข้อมูล หรือถูกนำไปใช้เป็นช่องทางโจมตีผู้ใช้งานรายอื่น

2. เวอร์ชันที่ได้รับผลกระทบ
– Forminator Forms เวอร์ชัน 1.56.1 และก่อนหน้า

3. แนวทางดำเนินการแก้ไข[3]
3.1 ตรวจสอบและอัปเดตปลั๊กอินทันที ผู้ดูแลเว็บไซต์ WordPress ควรตรวจสอบว่ามีการใช้งาน Forminator Forms หรือไม่ หากพบว่าเป็นเวอร์ชัน 1.56.1 หรือต่ำกว่า ให้ดำเนินการอัปเดตเป็นเวอร์ชันล่าสุดทันที
3.2 หากยังอัปเดตไม่ได้ ให้ปิดใช้งานชั่วคราว กรณีไม่สามารถอัปเดตได้ทันที ควรพิจารณาปิด Forminator Forms หรือปิดแบบฟอร์มที่อนุญาตให้อัปโหลดไฟล์จากบุคคลภายนอกไว้ก่อน
3.3 ตรวจสอบไฟล์ที่ถูกอัปโหลดเข้าสู่เว็บไซต์ ตรวจสอบว่ามีไฟล์ที่ไม่รู้จัก ไฟล์ผิดปกติ หรือไฟล์ที่ไม่ได้เกี่ยวข้องกับการใช้งานเว็บไซต์ถูกเพิ่มเข้ามาหรือไม่ หากพบความผิดปกติ ควรให้ผู้ดูแลระบบหรือทีมรักษาความปลอดภัยตรวจสอบทันที
3.4 ตรวจสอบความผิดปกติของเว็บไซต์ ตรวจสอบว่ามีหน้าเว็บไซต์ถูกแก้ไขโดยไม่ได้รับอนุญาต มีบัญชีผู้ดูแลระบบที่ไม่รู้จัก หรือมีพฤติกรรมผิดปกติเกิดขึ้นหลังจากมีการรับไฟล์ผ่านแบบฟอร์มหรือไม่

แหล่งอ้างอิง
[1] https://dg.th/m68kcqrle0
[2] https://dg.th/d7rs45jq3h
[3] https://dg.th/tszcmvfoj1