
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบการเปิดเผยช่องโหว่ระดับ Critical จำนวน 5 รายการในปลั๊กอินและธีมของ WordPress ได้แก่ WPMU DEV Dashboard, Avada, TranslatePress, Pods และ GiveWP โดยช่องโหว่ดังกล่าวมีคะแนนความรุนแรงตั้งแต่ CVSS v3.1 9.8 ถึง 10.0 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถข้ามการตรวจสอบสิทธิ์ ยึดบัญชีผู้ดูแลระบบ เปลี่ยนรหัสผ่าน เขียนไฟล์ที่ผู้โจมตีกำหนด หรือเรียกใช้คำสั่งบนเซิร์ฟเวอร์ ส่งผลให้เว็บไซต์ WordPress ถูกยึดครองหรือถูกใช้เป็นช่องทางในการโจมตีต่อได้ [1]
1. รายละเอียดช่องโหว่
1.1 CVE-2026-76581 – Authentication Bypass / Administrator Account Takeover (CVSS v3.1: 9.8)[2] เป็นช่องโหว่ในปลั๊กอิน WPMU DEV Dashboard ซึ่งเกิดจากการตรวจสอบ HMAC ของกระบวนการ Hub Single Sign-On (SSO) ที่ไม่เหมาะสม ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนอาจใช้ข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อหลีกเลี่ยงการตรวจสอบและได้รับ Session ในระดับ Administrator ส่งผลให้สามารถเข้าควบคุมเว็บไซต์ WordPress ได้ ช่องโหว่นี้มีผลเมื่อเว็บไซต์เชื่อมต่อกับ WPMU DEV และเปิดใช้งาน Hub SSO โดยมีการผูก SSO เข้ากับบัญชี Administrator
1.2 CVE-2026-18431 – Arbitrary File Write / Remote Code Execution (CVSS v3.1: 9.8) [3] เป็นช่องโหว่ในธีม Avada ที่เกิดจากข้อผิดพลาดด้าน Authorization และ Input Validation ร่วมกับปลั๊กอิน Fusion Builder ทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถเขียนไฟล์ที่กำหนดลงบนเซิร์ฟเวอร์ และสามารถนำไปสร้างหรือเรียกใช้ไฟล์ PHP ที่เป็นอันตราย ส่งผลให้เกิด Remote Code Execution และอาจนำไปสู่การยึดเว็บไซต์ทั้งหมดได้ ทั้งนี้ การโจมตีจำเป็นต้องมี Avada และ Fusion Builder ทำงานอยู่ และมีเนื้อหาบางประเภทที่สร้างโดย Administrator อยู่ในเว็บไซต์
1.3 CVE-2026-19632 – Sensitive Information Exposure / Administrator Account Takeover (CVSS v3.1: 9.8) [4] เป็นช่องโหว่ในปลั๊กอิน TranslatePress – Translate Multilingual sites with AI Translation ซึ่งอาจทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถเข้าถึง URL สำหรับรีเซ็ตรหัสผ่านของ Administrator ซึ่งประกอบด้วย Reset Key และข้อมูลสำหรับเข้าสู่ระบบ และนำข้อมูลดังกล่าวไปใช้ยึดบัญชี Administrator ได้ ช่องโหว่นี้สามารถถูกโจมตีได้เมื่อเปิดใช้งาน Automatic String Saving และ Profile Locale ของ Administrator ถูกกำหนดเป็นภาษารองที่เผยแพร่บนเว็บไซต์
1.4 CVE-2026-19598 – Privilege Escalation / Authorization Bypass (CVSS v3.1: 9.8) [5] เป็นช่องโหว่ในปลั๊กอิน Pods – Custom Content Types and Fields ซึ่งเกิดจากการตรวจสอบสิทธิ์ใน AJAX Router ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถข้ามการตรวจสอบสิทธิ์และเรียกใช้ฟังก์ชันที่ควรจำกัดเฉพาะผู้ดูแลระบบ รวมถึงอาจยกระดับสิทธิ์เป็น Administrator หรือเปลี่ยนรหัสผ่านของบัญชีผู้ใช้งาน ส่งผลให้สามารถยึดครองเว็บไซต์ได้
1.5 CVE-2026-82222 – Deserialization of Untrusted Data / PHP Object Injection / Remote Code Execution (CVSS v3.1: 10.0) [6] เป็นช่องโหว่ในปลั๊กอิน GiveWP – Donation Plugin and Fundraising Platform ซึ่งเกิดจากการจัดการ Serialized Data ที่ไม่ปลอดภัย ทำให้ผู้โจมตีสามารถแทรก PHP Object ที่สร้างขึ้นเป็นพิเศษเข้าสู่กระบวนการของปลั๊กอิน และเมื่อระบบนำข้อมูลดังกล่าวกลับมา Deserialize อาจนำไปสู่การเรียกใช้คำสั่งบนเซิร์ฟเวอร์ได้ โดยเว็บไซต์ที่มี Donation Form เผยแพร่และมี Payment Gateway เปิดใช้งานอาจอยู่ในเงื่อนไขที่สามารถถูกโจมตีได้
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
2.1 WPMU DEV Dashboard เวอร์ชัน 5.0.1 และก่อนหน้า
2.2 Avada เวอร์ชัน 7.16 และก่อนหน้า ต้องใช้งานร่วมกับ Fusion Builder เวอร์ชัน 3.16 และก่อนหน้า
2.3 TranslatePress – Translate Multilingual sites with AI Translation เวอร์ชัน 3.3.1 และก่อนหน้า
มีเงื่อนไขเพิ่มเติม ได้แก่ เปิดใช้งาน Automatic String Saving และ Administrator Profile Locale เป็นภาษารองที่เผยแพร่
2.4 Pods – Custom Content Types and Fields เวอร์ชัน 3.3.9 และก่อนหน้า
2.5 GiveWP – Donation Plugin and Fundraising Platform เวอร์ชัน 4.16.7.1 และก่อนหน้า
3. แนวทางการแก้ไข
ผู้ดูแลระบบควรตรวจสอบเวอร์ชันของปลั๊กอินและธีมที่ใช้งาน และอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขหรือใหม่กว่า ดังนี้
3.1 WPMU DEV Dashboard อัปเดตเป็นเวอร์ชัน 5.0.2 หรือใหม่กว่า
3.2 Avada อัปเดตเป็นเวอร์ชัน 7.16.1 หรือใหม่กว่า
สำหรับ Fusion Builder ที่เกี่ยวข้อง ควรอัปเดตเป็น 3.16.1 หรือใหม่กว่า
3.3 TranslatePress อัปเดตเป็นเวอร์ชัน 3.3.2 หรือใหม่กว่า
3.5 GiveWP อัปเดตเป็นเวอร์ชัน 4.16.7.2 หรือใหม่กว่า
4. แนวทางการแก้ไขและป้องกัน
4.1 ตรวจสอบ WordPress Plugin และ Theme ทั้งหมดที่ติดตั้งอยู่ในเว็บไซต์ โดยเฉพาะ WPMU DEV Dashboard, Avada/Fusion Builder, TranslatePress, Pods และ GiveWP
4.2 เร่งอัปเดตปลั๊กอินและธีมที่ได้รับผลกระทบเป็นเวอร์ชันที่ได้รับการแก้ไขหรือเวอร์ชันล่าสุดจากผู้พัฒนา
4.3 หากยังไม่สามารถอัปเดตได้ ให้ปิดการใช้งานปลั๊กอินหรือฟังก์ชันที่เกี่ยวข้องกับช่องโหว่ชั่วคราว โดยเฉพาะ Hub SSO, Automatic String Saving หรือฟังก์ชันที่เปิดให้ผู้ใช้งานภายนอกส่งข้อมูลเข้าสู่ระบบ
4.4 ตรวจสอบบัญชี WordPress Administrator ที่ถูกสร้างขึ้นใหม่หรือมีการเปลี่ยนแปลงโดยไม่ได้รับอนุญาต โดยเฉพาะกรณีที่เว็บไซต์ใช้ WPMU DEV Dashboard, Pods หรือ TranslatePress
4.5 ตรวจสอบการเปลี่ยนแปลงรหัสผ่าน อีเมลของบัญชีผู้ดูแลระบบ และ Session ที่ใช้งานอยู่ หากพบความผิดปกติให้เปลี่ยนรหัสผ่านและยกเลิก Session ที่ไม่รู้จักทันที
4.6 ตรวจสอบ Web Server และ WordPress Logs เพื่อค้นหาคำขอผิดปกติ การสร้างบัญชี การเปลี่ยนแปลงสิทธิ์ การเรียกใช้ AJAX ที่ผิดปกติ และการเข้าถึงไฟล์หรือ Endpoint ที่เกี่ยวข้องกับปลั๊กอิน
4.7 ตรวจสอบไฟล์ภายใน WordPress โดยเฉพาะไฟล์ PHP ที่ถูกสร้างหรือแก้ไขใหม่โดยไม่ทราบที่มา เนื่องจากช่องโหว่บางรายการสามารถนำไปสู่การเขียนและเรียกใช้ไฟล์ PHP บนเซิร์ฟเวอร์ได้
4.8 ตรวจสอบฐานข้อมูล WordPress และข้อมูลที่เกี่ยวข้องกับปลั๊กอิน เพื่อค้นหาข้อมูลหรือ Configuration ที่ถูกเปลี่ยนแปลงโดยไม่ได้รับอนุญาต
4.9 ตรวจสอบ Scheduled Tasks และ WP-Cron รวมถึงบัญชี Administrator, API Keys และข้อมูลรับรองต่าง ๆ เพื่อค้นหากลไกที่ผู้โจมตีอาจสร้างขึ้นเพื่อรักษาการเข้าถึงระบบ
4.10 หากพบหลักฐานการบุกรุก ควรแยกเครื่องหรือเว็บไซต์ที่ได้รับผลกระทบออกจากระบบที่เกี่ยวข้อง เก็บรักษา Log และหลักฐานดิจิทัล และดำเนินการตามกระบวนการ Incident Response ขององค์กร
4.11 ติดตาม Security Advisory จากผู้พัฒนาปลั๊กอินและธีมอย่างต่อเนื่อง และกำหนดกระบวนการ Vulnerability Management เพื่อให้สามารถติดตั้ง Security Update ได้อย่างทันท่วงที
มาตรการดังกล่าวเป็นการลดความเสี่ยงเพิ่มเติมและไม่สามารถใช้ทดแทนการติดตั้ง Security Update ได้ ผู้ดูแลระบบควรอัปเดตผลิตภัณฑ์ที่ได้รับผลกระทบโดยเร็วที่สุด
แหล่งอ้างอิง
[1] https://dg.th/skpgiud2bt
[2] https://dg.th/7hvqk8zrtg
[3] https://dg.th/hl9bmd72uc
[4] https://dg.th/l1m8zqwuyi
[5] https://dg.th/s3fbip02zj
[6] https://dg.th/zoqpx01hwr
