พบช่องโหว่ในปลั๊กอิน The Events Calendar บน WordPress เสี่ยงถูกใช้รันคำสั่งและยึดเว็บไซต์

ยอดเข้าชม: 37 views

513/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569

Wordfence เปิดเผยช่องโหว่ระดับ Critical จำนวน 2 รายการในปลั๊กอิน The Events Calendar สำหรับ WordPress ได้แก่ CVE-2026-78159 และ CVE-2026-78006 ซึ่งมีคะแนน CVSS 9.8 ทั้งสองรายการ อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนเซิร์ฟเวอร์และเข้าควบคุมเว็บไซต์ได้ ปลั๊กอินดังกล่าวมีการติดตั้งมากกว่า 600,000 เว็บไซต์ ขณะที่ข้อมูลจาก WordPress ระบุว่ากว่า 240,000 เว็บไซต์ยังใช้เวอร์ชันก่อน 6.17 อย่างไรก็ตาม จำนวนเว็บไซต์ที่สามารถถูกโจมตีได้จริงยังไม่แน่ชัด เนื่องจากการใช้ประโยชน์จากช่องโหว่ต้องเปิดใช้งานความคิดเห็นบนหน้า Event ด้วย

CVE-2026-78159 เป็นช่องโหว่ Code Injection ที่อาจทำให้ผู้โจมตีเรียกใช้ฟังก์ชัน PHP เพื่อเปลี่ยนรหัสผ่านบัญชีผู้ดูแลระบบ ก่อนเข้าสู่ระบบและอัปโหลดปลั๊กอินอันตรายเพื่อนำไปสู่การรันคำสั่ง ส่วน CVE-2026-78006 เป็นช่องโหว่ PHP Object Injection ที่อาจทำให้ผู้โจมตีรันคำสั่งบนเซิร์ฟเวอร์ได้ การโจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้หรือรอให้ผู้ดูแลอนุมัติความคิดเห็น แต่เว็บไซต์ต้องเปิดใช้งานความคิดเห็นบนหน้า Event และเปิดตัวเลือก “Show comments on event pages” ของปลั๊กอิน

CVE-2026-78159 กระทบ The Events Calendar เวอร์ชัน 6.17.3 และก่อนหน้า โดยได้รับการแก้ไขในเวอร์ชัน 6.17.3.1 ส่วน CVE-2026-78006 กระทบเวอร์ชัน 6.17.4 และก่อนหน้า และได้รับการแก้ไขในเวอร์ชัน 6.17.4.1 ผู้ดูแลเว็บไซต์ควรอัปเดตเป็นเวอร์ชัน 6.17.4.1 หรือใหม่กว่า หากยังไม่สามารถอัปเดตได้ ควรพิจารณาปิดการแสดงความคิดเห็นบนหน้า Event ชั่วคราวเพื่อลดเงื่อนไขที่ใช้ในการโจมตี

แหล่งข่าว : https://www.securityweek.com/unauthenticated-rce-flaws-could-expose-200000-wordpress-sites-to-takeover/