พบช่องโหว่ Forminator เสี่ยงถูกอัปโหลดไฟล์ PHP และรันโค้ดบนเว็บไซต์ WordPress

ยอดเข้าชม: 39 views

450/69 (IT) ประจำวันพุธที่ 19 สิงหาคม 2569

นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ระดับ Critical หมายเลข CVE-2026-15748 ในปลั๊กอิน Forminator Forms สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานมากกว่า 600,000 เว็บไซต์ โดยช่องโหว่มีคะแนนความรุนแรง CVSS 9.8 อาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์อันตราย รวมถึงไฟล์ PHP ไปยังเว็บไซต์ที่ได้รับผลกระทบ และอาจนำไปสู่การรันโค้ดบนระบบหรือเข้าควบคุมเว็บไซต์ได้

ช่องโหว่เกิดจากการตรวจสอบประเภทไฟล์ในฟังก์ชัน handle_file_upload() ไม่เพียงพอ โดยผู้โจมตีอาจใช้ประโยชน์จากแบบฟอร์มที่มีทั้ง File Upload และ Select field เพื่อหลีกเลี่ยงการตรวจสอบและอัปโหลดไฟล์ PHP ที่ถูกสร้างขึ้นเป็นพิเศษ ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อ Forminator Forms เวอร์ชัน 1.56.1 และก่อนหน้า โดยได้รับการแก้ไขแล้วในเวอร์ชัน 1.56.2

แม้การตั้งค่าเริ่มต้นจะจัดเก็บไฟล์ที่อัปโหลดไว้ในไดเรกทอรีที่มีไฟล์ .htaccess เพื่อป้องกันการรัน PHP แต่หากผู้ดูแลระบบกำหนด Custom File Upload Storage root ไดเรกทอรีดังกล่าวอาจไม่มีมาตรการป้องกันแบบเดียวกัน ทำให้ไฟล์ PHP ที่อัปโหลดสามารถถูกเรียกใช้งานบนเซิร์ฟเวอร์ได้ ผู้ดูแลเว็บไซต์ที่ใช้งาน Forminator Forms ควรอัปเดตเป็นเวอร์ชัน 1.56.2 หรือใหม่กว่า โดยเร็ว และตรวจสอบแบบฟอร์มที่มี File Upload field และ Select field เพื่อลดความเสี่ยงจากการใช้ประโยชน์จากช่องโหว่ดังกล่าว

แหล่งข่าว : https://thehackernews.com/2026/08/forminator-wordpress-flaw-can-enable.html