
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยใน WordPress ที่มีการเผยแพร่ Security Release เพื่อแก้ไขช่องโหว่ CVE-2026-65640 ทำให้ผู้โจมตีที่มีสิทธิ์ในระดับ Author หรือสูงกว่า สามารถสั่งให้ระบบเป้าหมายประมวลผลไฟล์ที่สร้างขึ้นเป็นพิเศษและนำไปสู่การรันโค้ดหรือคำสั่งบนระบบ จึงขอแนะนำให้ผู้ดูแลระบบตรวจสอบเวอร์ชัน WordPress รวมถึงการใช้งาน Imagick และ Ghostscript และดำเนินการอัปเดต WordPress เป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกโจมตี
1. รายละเอียดช่องโหว่
ช่องโหว่ CVE-2026-65640 (CVSS v3.0: 8.8 ) [1] เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่เกิดจากการประมวลผลไฟล์ที่ผู้ใช้งานสามารถอัปโหลดเข้าสู่ระบบ WordPress โดยเฉพาะกรณีที่ระบบใช้งาน Imagick ร่วมกับ Ghostscript ส่งผลให้ผู้โจมตีที่มีสิทธิ์ระดับ Author หรือสูงกว่า สามารถอัปโหลดไฟล์ที่สร้างขึ้นเป็นพิเศษ เช่น ไฟล์ PostScript (PS) เพื่อให้ระบบประมวลผลและนำไปสู่การเรียกใช้คำสั่งหรือโค้ดที่ผู้โจมตีควบคุมบนเครื่องแม่ข่ายที่ติดตั้ง WordPress ได้
2. รูปแบบการโจมตี
การโจมตีอาศัยบัญชีผู้ใช้งานที่มีสิทธิ์ Author หรือสูงกว่า จากนั้นผู้โจมตีอัปโหลดไฟล์ที่สร้างขึ้นเป็นพิเศษเข้าสู่เว็บไซต์ WordPress โดยไฟล์ดังกล่าวถูกออกแบบให้มีข้อมูลที่สามารถถูกประมวลผลโดย Ghostscript ผ่าน Imagick เมื่อระบบนำไฟล์ดังกล่าวเข้าสู่กระบวนการประมวลผล อาจทำให้เกิดการเรียกใช้โค้ดที่ผู้โจมตีควบคุมได้บนเครื่องแม่ข่ายส่งผลให้ผู้โจมตีอาจเข้าถึงหรือแก้ไขข้อมูล ติดตั้งซอฟต์แวร์ที่ไม่พึงประสงค์ หรือดำเนินกิจกรรมอื่นภายใต้สิทธิ์ของกระบวนการที่ให้บริการ WordPress
ดังนั้น แม้ว่าช่องโหว่นี้จะไม่ใช่ช่องโหว่ที่สามารถโจมตีได้โดยไม่ต้องยืนยันตัวตน แต่หากผู้โจมตีสามารถยึดบัญชีผู้ใช้งานที่มีสิทธิ์เพียงพอ หรือมีการสร้างบัญชีที่มีสิทธิ์ดังกล่าวโดยไม่ได้รับอนุญาต ความเสี่ยงในการโจมตียังคงอยู่ในระดับสูง
3. ผลิตภัณฑ์ที่ได้รับผลกระทบ
ช่องโหว่นี้ส่งผลกระทบต่อ WordPress ที่ใช้งาน Imagick และ Ghostscript เวอร์ชัน 7.0.3 และก่อนหน้า รวมถึงมีการ Backport Security Fix ที่อยู่ในระยะการสนับสนุน โดยครอบคลุมถึง WordPress 4.7
4. แนวทางการแก้ไข
ผู้ดูแลระบบควรอัปเดต WordPress เป็น เวอร์ชัน 7.0.4 หรือใหม่กว่า หรือ Security Release/Backport ล่าสุดที่ใช้งาน ผ่าน Dashboard → Updates → Update Now โดยสำรองข้อมูลก่อนดำเนินการและตรวจสอบการทำงานของเว็บไซต์หลังการอัปเดต [2]
ในกรณีที่ยังไม่สามารถอัปเดตได้ทันที ผู้ดูแลระบบควรพิจารณามาตรการชั่วคราวเพื่อลดความเสี่ยง ได้แก่
– จำกัดสิทธิ์การอัปโหลดไฟล์เฉพาะผู้ใช้งานที่มีความจำเป็น
– ตรวจสอบและลดจำนวนบัญชีที่มีสิทธิ์ระดับ Author หรือสูงกว่า
– ตรวจสอบบัญชีผู้ใช้งานที่ผิดปกติหรือไม่ทราบแหล่งที่มา
– พิจารณาจำกัดหรือปิดการอัปโหลดไฟล์ที่ไม่จำเป็นต่อการให้บริการ
– ตรวจสอบการทำงานของ Imagick และ Ghostscript และจำกัดการประมวลผลไฟล์ที่ไม่จำเป็น
– เพิ่มการเฝ้าระวังเหตุการณ์ผิดปกติที่เกี่ยวข้องกับการอัปโหลดและการประมวลผลไฟล์
ทั้งนี้ มาตรการดังกล่าวเป็นเพียงการลดความเสี่ยงชั่วคราว ไม่ควรนำมาใช้ทดแทนการอัปเดต WordPress ที่ได้รับการแก้ไขแล้ว
5. คำแนะนำด้านความปลอดภัยเพิ่มเติม
5.1 ตรวจสอบ Web Server Log และ WordPress Log เพื่อค้นหากิจกรรมหรือพฤติกรรมที่ผิดปกติ
5.2 ตรวจสอบไฟล์ที่ถูกอัปโหลดและไฟล์ของ WordPress ว่ามีการเพิ่มหรือแก้ไขโดยไม่ได้รับอนุญาตหรือไม่
5.3 เปิดใช้งาน MFA สำหรับบัญชีที่มีสิทธิ์สูง และใช้รหัสผ่านที่มีความปลอดภัย
5.4 หากพบความผิดปกติหรือสงสัยว่าระบบถูกโจมตี ให้ดำเนินการตรวจสอบและตอบสนองต่อเหตุการณ์ตามกระบวนการของหน่วยงานโดยเร็ว
แหล่งอ้างอิง
