474/69 (IT) ประจำวันจันทร์ที่ 31 สิงหาคม 2569

มีรายงานการเปิดเผยช่องโหว่ระดับ Critical ในปลั๊กอิน WordPress หลายรายการ ได้แก่ WPMU DEV Dashboard, Pods และ GiveWP โดยมีคะแนนความรุนแรง CVSS อยู่ระหว่าง 9.8 ถึง 10.0 และอาจนำไปสู่การข้ามการยืนยันตัวตน การยกระดับสิทธิ์ การเปลี่ยนรหัสผ่านบัญชีผู้ใช้ หรือการรันคำสั่งบนเซิร์ฟเวอร์ ขึ้นอยู่กับปลั๊กอินและเงื่อนไขการใช้งานของเว็บไซต์ที่ได้รับผลกระทบ
รายงานระบุว่า CVE-2026-76581 ใน WPMU DEV Dashboard อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเข้าถึงสิทธิ์ผู้ดูแลระบบได้ หากเว็บไซต์เชื่อมต่อกับ WPMU DEV และเปิดใช้งาน Hub Single-Sign On ที่ผูกกับบัญชีผู้ดูแลระบบ ขณะที่ CVE-2026-19598 ใน Pods อาจทำให้ผู้โจมตียกระดับสิทธิ์เป็นผู้ดูแลระบบหรือเปลี่ยนรหัสผ่านบัญชีผู้ใช้ได้ และ CVE-2026-82222 ใน GiveWP อาจนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์ของเว็บไซต์ที่มีแบบฟอร์มรับบริจาคและเปิดใช้งาน payment gateway
เวอร์ชันที่ได้รับผลกระทบตามรายงาน ได้แก่ WPMU DEV Dashboard เวอร์ชัน 5.0.1 และก่อนหน้า, Pods เวอร์ชัน 3.3.9 และก่อนหน้า และ GiveWP เวอร์ชัน 4.16.7.1 และก่อนหน้า ผู้ดูแลเว็บไซต์ WordPress ควรตรวจสอบปลั๊กอินที่ใช้งาน อัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขแล้ว และตรวจสอบบัญชีผู้ดูแลระบบหรือกิจกรรมผิดปกติที่อาจเกี่ยวข้องกับการเข้าถึงเว็บไซต์โดยไม่ได้รับอนุญาต
แหล่งข่าว : https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html
