555/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569

นักวิจัยจาก Patchstack เปิดเผยการตรวจพบผู้โจมตีใช้ช่องโหว่ Stored Cross-Site Scripting (XSS) ในปลั๊กอิน WordPress สองรายการ ได้แก่ Ninja Forms CVE-2026-94504 ซึ่งกระทบเวอร์ชัน 3.15.3 และก่อนหน้า และ WPC Product Bundles for WooCommerce CVE-2026-93836 ซึ่งกระทบเวอร์ชัน 8.6.6 และก่อนหน้า ทั้งสองกรณีใช้ JavaScript Payload จากโครงสร้างพื้นฐานเดียวกันเพื่อฝัง Backdoor และสร้างบัญชีผู้ดูแลระบบบนเว็บไซต์ที่ถูกโจมตี
ผู้โจมตีสามารถส่งข้อมูลที่มี JavaScript อันตรายไว้ในข้อมูลคำสั่งซื้อของ WooCommerce หรือข้อมูลที่ส่งผ่านแบบฟอร์ม Ninja เมื่อผู้ดูแลระบบเข้าสู่ระบบและเปิดดูข้อมูลดังกล่าว Script จะทำงานภายใต้ Session ของผู้ดูแล และใช้ฟังก์ชันของ WordPress เพื่อติดตั้งปลั๊กอินอันตรายที่ปลอมเป็น “WP Smart Thumbnails” พร้อมสร้างช่องทางเข้าถึงเว็บไซต์หลายรูปแบบ เช่น บัญชีผู้ดูแลระบบที่มองเห็นได้ บัญชีผู้ดูแลระบบที่ถูกซ่อนจากหน้ารายชื่อผู้ใช้ ลิงก์เข้าสู่ระบบแบบลับ และ File Manager ที่สามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน โดยกลไกบางส่วนถูกติดตั้งเป็น Must-Use Plugin ทำให้ยังคงอยู่ได้แม้ปลั๊กอินอันตรายหลักถูกลบออก
ผู้ดูแลเว็บไซต์ควรอัปเดต Ninja Forms เป็นเวอร์ชัน 3.15.4 หรือใหม่กว่า และ WPC Product Bundles for WooCommerce เป็นเวอร์ชัน 8.6.7 หรือใหม่กว่า พร้อมตรวจสอบปลั๊กอิน wp-smart-thumbnails บัญชีผู้ดูแลระบบที่ไม่รู้จัก และไฟล์ผิดปกติในไดเรกทอรี mu-plugins เนื่องจากการอัปเดตปลั๊กอินจะช่วยป้องกันการใช้ช่องโหว่เพิ่มเติม แต่ไม่สามารถกำจัด Backdoor หรือกลไกคงอยู่ที่ถูกติดตั้งไว้ก่อนหน้าได้ ทั้งนี้ Patchstack ระบุว่าปริมาณการโจมตีที่ตรวจพบในขณะเผยแพร่รายงานยังมีจำนวนจำกัด แต่ยืนยันว่าพบการใช้ช่องโหว่โจมตีจริงแล้ว
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/ninja-forms-plugin-flaw-exploited-to-hack-wordpress-sites/
