แจ้งเตือน! ช่องโหว่ Zero-click RCE ในธีม Avada และปลั๊กอิน Fusion Builder บน WordPress

ยอดเข้าชม: 25 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ความรุนแรงระดับวิกฤต ในธีม Avada และปลั๊กอิน Fusion Builder บนแพลตฟอร์ม WordPress ซึ่งช่องโหว่นี้อนุญาตให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถรันโค้ดอันตรายเพื่อทำการยึดครองเว็บไซต์ ขโมยข้อมูล และฝังมัลแวร์ได้โดยที่ไม่ต้องอาศัยการโต้ตอบใด ๆ ของผู้ใช้งาน กลุ่มที่ได้รับผลกระทบคือเว็บไซต์ที่ใช้งานธีม Avada เวอร์ชัน 7.16 ลงมา คู่กับปลั๊กอิน Fusion Builder เวอร์ชัน 3.16 และที่ต่ำกว่าลงมา ผู้ดูแลระบบควรเร่งอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดเพื่อลดความเสี่ยงทันที [1]

1. รายละเอียดช่องโหว่
ช่องโหว่ CVE-2026-18431 (คะแนน CVSS v3.1: 9.8) เกิดจากจุดอ่อนด้านการให้สิทธิ์ (Authorization) การตรวจสอบข้อมูลนำเข้า (Input Validation) และการจัดการไฟล์ (File Management) ทำให้ผู้โจมตีสามารถอาศัยช่องโหว่นี้เพื่อยกระดับสิทธิ์เข้าถึงการจัดการไฟล์เทียบเท่าผู้ดูแลระบบ (Admin-level Access) เมื่อเจาะทะลุระบบรักษาความปลอดภัยได้สำเร็จ ผู้โจมตีจะสามารถลอบรันโค้ดอันตราย (Remote Code Execution: RCE) โดยการสั่งรันโค้ดภาษา PHP บนเซิร์ฟเวอร์ได้อย่างสมบูรณ์แบบ (Zero-click) หรือโจมตีได้ทันทีโดยไม่ต้องอาศัยการโต้ตอบจากเหยื่อ ส่งผลให้แฮกเกอร์สามารถเข้ายึดครองเว็บไซต์ (Takeover) เข้าถึงฐานข้อมูล ทำการฝังมัลแวร์ เปลี่ยนเส้นทางผู้ใช้ (Redirection) ไปยังเว็บไซต์อันตราย รวมถึงการสร้างบัญชีผู้ดูแลระบบปลอมเพื่อฝังตัวอยู่ในระบบอย่างถาวรได้ [2]

2. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ
2.1 ธีม Avada เวอร์ชัน 7.16 และเวอร์ชันที่ต่ำกว่าลงมา
2.2 ปลั๊กอิน Fusion Builder เวอร์ชัน 3.16 และเวอร์ชันที่ต่ำกว่าลงมา

3. รูปแบบพฤติกรรมการโจมตี
3.1 แฮกเกอร์อาศัยการเชื่อมโยงปัญหาด้านความปลอดภัยเพื่อโจมตี เช่น จุดอ่อนด้านการให้สิทธิ์, การตรวจสอบข้อมูลนำเข้า, การจัดการไฟล์ เพื่อเจาะทะลุระบบรักษาความปลอดภัยของเว็บไซต์
3.2 การลอบรันโค้ด Remote Code Execution (RCE) จะอนุญาตให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน และสามารถสั่งรันโค้ด PHP บนเซิร์ฟเวอร์ได้
3.3 เมื่อการรันโค้ดสำเร็จ แฮกเกอร์จะสามารถเข้ายึดครองเว็บไซต์ได้ โดยสามารถเข้าถึงฐานข้อมูล, ทำการฝังมัลแวร์ (Malware Embedding), เปลี่ยนเส้นทาง (Redirect) ผู้ใช้ไปยังเว็บไซต์อันตราย รวมถึงการสร้างบัญชีผู้ดูแลระบบ (Admin) ปลอมเพื่อฝังตัวอยู่ในระบบ

4. แนวทางการปฏิบัติ
4.1 ผู้ดูแลระบบ ควรเร่งตรวจสอบและอัปเดตธีม Avada ให้เป็นเวอร์ชัน 7.16.1 หรือเวอร์ชันล่าสุดโดยทันที
4.2 ดำเนินการอัปเดตปลั๊กอิน Fusion Builder ให้เป็นเวอร์ชัน 3.16.1 หรือเวอร์ชันล่าสุด
4.3 ตรวจสอบบันทึกการเข้าถึงระบบ และตรวจสอบรายชื่อบัญชีผู้ดูแลระบบทั้งหมดในระบบ WordPress เพื่อค้นหาความผิดปกติหรือบัญชีที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาต
4.4 พิจารณาใช้งาน Web Application Firewall (WAF) เพื่อเพิ่มระดับการป้องกัน คัดกรองพฤติกรรมที่น่าสงสัย และบล็อกคำขอที่อาจเป็นความพยายามในการเจาะระบบ

แหล่งอ้างอิง
[1] https://dg.th/ytf4k2xhrw
[2] https://dg.th/dqj28gap1k