ช่องโหว่ใน All-in-One WP Migration and Backup เสี่ยงรันโค้ดบนเว็บไซต์ WordPress

ยอดเข้าชม: 74 views

486/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569

พบรายงานช่องโหว่ในปลั๊กอิน All-in-One WP Migration and Backup สำหรับ WordPress หมายเลข CVE-2026-19949 คะแนน CVSS 8.8 เป็นช่องโหว่ประเภท Second-Order SQL Injection กระทบเวอร์ชัน 7.109 และก่อนหน้า โดยปลั๊กอินดังกล่าวมีการใช้งานมากกว่า 5 ล้านเว็บไซต์ และมีข้อมูลระบุว่ายังมีเว็บไซต์ประมาณ 3.2 ล้านไซต์ที่อาจใช้งานเวอร์ชันที่มีช่องโหว่ เนื่องจากยังไม่ได้อัปเดตเป็นเวอร์ชัน 7.110 ทั้งนี้ รายงานดังกล่าวเป็นการเปิดเผยช่องโหว่และแพตช์ ยังไม่พบการระบุว่าถูกนำไปใช้โจมตีจริง

ช่องโหว่เกิดจากการตรวจสอบและจัดการข้อมูลนำเข้าที่ไม่เพียงพอในฟังก์ชัน archive restore ของปลั๊กอิน ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอาจฝังข้อมูลที่สร้างขึ้นเป็นพิเศษผ่านฟังก์ชัน trackback ของ WordPress จากนั้นข้อมูลดังกล่าวจะถูกเก็บไว้ในระบบและยังไม่ทำงานทันที แต่จะถูกประมวลผลเมื่อผู้ดูแลระบบดำเนินการ export และ import เว็บไซต์ เมื่อเงื่อนไขครบถ้วน SQL ที่ถูกฝังไว้อาจถูกใช้เพื่อดึงค่า secret key ของปลั๊กอิน และนำไปใช้ import ไฟล์ .wpress ที่มีปลั๊กอินอันตราย ซึ่งอาจเปิดทางให้ผู้โจมตีรันโค้ดบนเว็บไซต์ที่ได้รับผลกระทบได้

ผู้ดูแลระบบที่ใช้งาน All-in-One WP Migration and Backup ควรตรวจสอบเวอร์ชันที่ใช้งานและอัปเดตเป็นเวอร์ชัน 7.110 หรือใหม่กว่าโดยเร็ว รวมถึงหลีกเลี่ยงการกู้คืนไฟล์ archive ที่ไม่ทราบแหล่งที่มา ตรวจสอบ trackback หรือ comment ที่ผิดปกติ การ import ไฟล์ .wpress ที่ไม่ได้รับอนุญาต ไฟล์ PHP หรือบัญชีผู้ดูแลระบบที่ถูกสร้างขึ้นโดยไม่ทราบสาเหตุ หากพบความเสี่ยงว่าค่า secret key หรือข้อมูลสำคัญถูกเปิดเผย ควรตรวจสอบ Log เพื่อประเมินขอบเขตผลกระทบและเปลี่ยนข้อมูลรับรองที่เกี่ยวข้อง

แหล่งข่าว : https://www.securityweek.com/over-3-million-wordpress-sites-affected-by-migration-plugin-vulnerability/