
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่ใน Elementor Pro Plugin สำหรับ WordPress ซึ่งเป็นปลั๊กอินยอดนิยมสำหรับออกแบบหน้าเว็บไซต์ โดยช่องโหว่ดังกล่าวคือ CVE-2026-32475 ประเภท Unrestricted Upload of File with Dangerous Type มีระดับความรุนแรง CVSS v3.1: 9.0 (Critical) ช่องโหว่นี้อาจทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนสามารถอัปโหลดไฟล์ PHP ที่เป็นอันตรายเข้าสู่ระบบ WordPress และนำไปสู่การเรียกใช้โค้ดคำสั่ง (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าควบคุมเว็บไซต์ ติดตั้ง Backdoor หรือเข้าถึงข้อมูลภายในระบบได้ ผู้ดูแลระบบจึงควรตรวจสอบเวอร์ชันของ Elementor Pro และเร่งดำเนินการอัปเดตเป็นเวอร์ชันล่าสุดโดยเร็วที่สุด [1]
1. รายละเอียดช่องโหว่
CVE-2026-32475 – Unrestricted Upload of File with Dangerous Type / Remote Code Execution (CVSS v3.1: 9.0)[2] ช่องโหว่เกิดจากการตรวจสอบประเภทไฟล์ที่อัปโหลด (File Type Validation) ในฟังก์ชัน File Upload ของ Elementor Pro Forms Module ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถหลีกเลี่ยงกลไกป้องกันการอัปโหลดไฟล์ และอัปโหลดไฟล์ที่สามารถประมวลผลเป็นโค้ดบนเซิร์ฟเวอร์ได้ การโจมตีสามารถดำเนินการผ่านแบบฟอร์มบนเว็บไซต์ WordPress ที่เปิดใช้งานฟังก์ชัน File Upload และรองรับการอัปโหลดหลายไฟล์ (Multiple File Upload) โดยผู้โจมตีสามารถส่งคำขออัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อหลีกเลี่ยงการตรวจสอบนามสกุลไฟล์ ทำให้สามารถอัปโหลดไฟล์ PHP ที่เป็นอันตรายไปยังตำแหน่งที่สามารถเรียกใช้งานได้
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
– Elementor Pro เวอร์ชัน 4.2.1 และต่ำกว่า
3. แนวทางการแก้ไข [3]
3.1 อัปเดต Elementor Pro เป็นเวอร์ชัน 4.2.2 หรือใหม่กว่า
3.2 เนื่องจากช่องโหว่ดังกล่าวอาจถูกใช้เพื่ออัปโหลดไฟล์อันตราย ผู้ดูแลระบบควรตรวจสอบเว็บไซต์เพื่อค้นหาสัญญาณการถูกโจมตีหลังอัปเดต เช่น ไฟล์ PHP ที่ไม่รู้จักภายในไดเรกทอรี wp-content/uploads/elementor/forms/
4. แนวทางการป้องกันกรณียังไม่สามารถอัปเดตได้
4.1 ปิดใช้งาน Elementor Pro Forms ที่เปิดรับการอัปโหลดไฟล์ หากไม่มีความจำเป็น
4.2 ปิดฟังก์ชัน Multiple File Upload ในแบบฟอร์มที่ไม่จำเป็นต้องใช้งาน
4.3 จำกัดสิทธิ์การเขียนไฟล์ในไดเรกทอรี Upload ของ WordPress
4.4 กำหนดให้ Web Server ไม่สามารถประมวลผลไฟล์ PHP ภายในโฟลเดอร์ Upload
4.5 เปิดใช้งาน Web Application Firewall (WAF) เพื่อช่วยตรวจจับและป้องกันคำขอที่ผิดปกติ
แหล่งอ้างอิง
[1] https://dg.th/ui95hxdrns
[2] https://dg.th/cy6oxbzjhl
[3] https://dg.th/8zm5lfkrhp
