พบการโจมตีช่องโหว่ใน WooCommerce Wholesale Lead Capture เสี่ยงถูกยึดเว็บไซต์ WordPress

ยอดเข้าชม: 37 views

510/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569

Wordfence เปิดเผยการตรวจพบผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-27540 ระดับ Critical คะแนน CVSS 9.8 ในปลั๊กอิน WooCommerce Wholesale Lead Capture สำหรับ WordPress ซึ่งส่งผลกระทบต่อเวอร์ชัน 2.0.3.1 และก่อนหน้า ช่องโหว่เปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์ PHP ไปยังเว็บไซต์และนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์ โดย Wordfence ระบุว่าได้บล็อกความพยายามใช้ประโยชน์จากช่องโหว่มากกว่า 100,000 ครั้ง และพบกิจกรรมโจมตีต่อเนื่องเป็นเวลาหลายเดือน

ช่องโหว่เกิดจากฟังก์ชันอัปโหลดไฟล์ของปลั๊กอินที่เปิดให้เรียกใช้งานได้โดยไม่ต้องยืนยันตัวตน ประกอบกับการตรวจสอบประเภทไฟล์ที่ไม่เหมาะสม ทำให้ผู้โจมตีสามารถกำหนดประเภทไฟล์ที่ระบบอนุญาตและอัปโหลดไฟล์ PHP ที่เป็นอันตรายไปยังเว็บไซต์ได้ เมื่อโจมตีสำเร็จ ผู้โจมตีสามารถเรียกใช้ไฟล์ดังกล่าวเพื่อรันคำสั่งบนเซิร์ฟเวอร์ และอาจนำไปสู่การเข้าควบคุมเว็บไซต์ โดยการโจมตีที่ตรวจพบมีการอัปโหลด PHP Web Shell ซึ่งสามารถรวบรวมข้อมูลเกี่ยวกับระบบและใช้เป็นช่องทางสำหรับอัปโหลดไฟล์เพิ่มเติม

ช่องโหว่ได้รับการแก้ไขแล้วใน WooCommerce Wholesale Lead Capture เวอร์ชัน 2.0.3.2 ผู้ดูแลเว็บไซต์ที่ใช้งานปลั๊กอินดังกล่าวควรอัปเดตเป็นเวอร์ชัน 2.0.3.2 หรือใหม่กว่า พร้อมตรวจสอบเว็บไซต์เพื่อค้นหาไฟล์ PHP ที่ไม่รู้จักหรือพึ่งถูกสร้างขึ้น รวมถึงบัญชีผู้ดูแลระบบและกิจกรรมที่ผิดปกติ หากพบหลักฐานว่าเว็บไซต์ถูกบุกรุก ควรตรวจสอบขอบเขตความเสียหายและค้นหา Backdoor หรือกลไกที่ผู้โจมตีอาจใช้เพื่อคงการเข้าถึงระบบ

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin