441/69 (IT) ประจำวันศุกร์ที่ 14 สิงหาคม 2569

WordPress ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่หมายเลข CVE-2026-65640 ซึ่งเป็นช่องโหว่ระดับ High คะแนน CVSS 8.8 โดยอาจเปิดโอกาสให้ผู้โจมตีที่ผ่านการยืนยันตัวตนและมีสิทธิ์ระดับ Author ขึ้นไป สามารถรันโค้ดบนระบบผ่านการอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษ ทั้งนี้ การโจมตีต้องอาศัยสิทธิ์ในการอัปโหลดไฟล์ และส่งผลกระทบเฉพาะเว็บไซต์ WordPress ที่ใช้งาน Imagick และ Ghostscript
ช่องโหว่เกี่ยวข้องกับวิธีการตรวจสอบและประมวลผลไฟล์ของ WordPress และ ImageMagick ผ่านส่วนขยาย Imagick โดย WordPress ตรวจสอบประเภทไฟล์จากนามสกุล ขณะที่ ImageMagick ตรวจสอบเนื้อหาภายในไฟล์ และหากตรวจพบข้อมูล PostScript จะเรียกใช้ Ghostscript เพื่อประมวลผล ส่งผลให้ผู้โจมตีสามารถอัปโหลดไฟล์ เช่น ไฟล์ PNG ที่มีข้อมูล PostScript ฝังอยู่ภายใน และทำให้ Ghostscript ประมวลผลข้อมูลดังกล่าวได้ โดยวิธีการอัปโหลดไฟล์บางรูปแบบไม่ได้ผ่านการตรวจสอบเนื้อหาอย่างเพียงพอ
WordPress แก้ไขช่องโหว่โดยปรับปรุงฟังก์ชัน load() ให้ตรวจสอบเนื้อหาของไฟล์ก่อนส่งไปยัง Imagick เพื่อป้องกันการประมวลผล PostScript พร้อมเผยแพร่ WordPress เวอร์ชัน 7.0.4 และนำการแก้ไขย้อนหลังไปยังทุกสายเวอร์ชันตั้งแต่ 4.7 ผู้ดูแลเว็บไซต์ควรตรวจสอบและอัปเดต WordPress เป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว โดยเฉพาะเว็บไซต์ที่อนุญาตให้ผู้ใช้งานระดับ Author หรือสูงกว่าสามารถอัปโหลดไฟล์ได้
แหล่งข่าว : https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/
