ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

⚡ สรุป 30 วิ

Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…

Elementor Pro เผชิญช่องโหว่ความปลอดภัยระดับวิกฤตที่อาจทำให้ผู้โจมตีที่ไม่ผ่านการตรวจสอบสิทธิ์สามารถอัปโหลดไฟล์ PHP และรันโค้ดระยะไกลบนเว็บไซต์ WordPress ได้ รายละเอียดถูกเปิดเผยโดยนักวิจัยด้านไซเบอร์ซิเคียวริตี้และได้รับหมายเลข CVE‑2026‑32475 พร้อมคะแนนความเสี่ยง CVSS 9.0 จากระดับสูงสุด 10  ทำให้ผู้ดูแลระบบต้องเร่งอัปเดตแพทช์โดยเร็ว

Overview

ช่องโหว่นี้อยู่ในโมดูล Forms ของปลั๊กอิน Elementor Pro ที่เป็นส่วนสำคัญในการสร้างแบบฟอร์มบนเว็บไซต์ WordPress การตรวจสอบไฟล์ที่ผู้ใช้ส่งเข้ามาไม่ได้จำกัดประเภทของไฟล์อย่างเพียงพอ ทำให้ผู้โจมตีสามารถอัปโหลดไฟล์ PHP ที่มีโค้ดประสงค์ร้ายได้โดยไม่ต้องผ่านการยืนยันตัวตนใด ๆ

จากข้อมูลที่ได้รับ การอัปโหลดไฟล์ที่เป็น dangerous type นี้ทำให้เซิร์ฟเวอร์ดำเนินการโค้ด PHP ที่ถูกฝังไว้ภายในไฟล์นั้น ส่งผลให้ผู้โจมตีสามารถควบคุมระบบได้เต็มรูปแบบ ไม่ว่าจะเป็นการขโมยข้อมูล, สร้างบัญชีผู้ใช้ใหม่ หรือแม้กระทั่งทำลายข้อมูลสำคัญบนเว็บไซต์

นักวิจัยชี้ว่าช่องโหว่นี้จัดอยู่ในประเภท unrestricted file upload ซึ่งมักพบในการพัฒนาเว็บแอปพลิเคชันที่ไม่ได้ตรวจสอบ MIME type หรือการตั้งค่าการเข้าถึงไฟล์อย่างเคร่งครัด การใช้ปลั๊กอินยอดนิยมเช่น Elementor Pro ทำให้ความเสี่ยงนี้กระจายไปยังเว็บไซต์จำนวนมากทั่วโลก

Technical Details

โดยพื้นฐานแล้ว โมดูล Forms ของ Elementor Pro มีฟังก์ชันที่รับไฟล์จากผู้ใช้งานและบันทึกลงในโฟลเดอร์ของ WordPress แต่โค้ดตรวจสอบไม่ได้แยกแยะระหว่างไฟล์รูปภาพหรือเอกสารธรรมดากับสคริปต์ PHP ทำให้ไฟล์ที่มีส่วนต่อขยาย .php** สามารถอัปโหลดได้โดยตรง

เมื่อไฟล์ดังกล่าวถูกวางไว้ในตำแหน่งที่เซิร์ฟเวอร์สามารถเข้าถึงผ่าน URL ผู้โจมตีจะเรียกใช้ไฟล์นั้นและโค้ด PHP จะทำงานตามที่กำหนด ตัวอย่างการโจมตีอาจรวมถึงการสร้าง reverse shell, การดาวน์โหลดข้อมูลสำคัญ หรือการแก้ไขฐานข้อมูลของ WordPress

คะแนน CVSS 9.0 สะท้อนให้เห็นถึงความรุนแรงในด้านการเข้าถึง (Access Vector) ที่เป็น Network, ความซับซ้อนของโจมตีที่ต่ำ (Low Attack Complexity), และผลกระทบต่อความลับ, ความสมบูรณ์และความพร้อมใช้งานของระบบที่สูง (High Impact)

Affected Ecosystem

แม้ว่าข้อมูลเฉพาะเวอร์ชันจะไม่ได้ระบุในรายงานต้นฉบับ แต่เนื่องจาก Elementor Pro เป็นปลั๊กอินที่มีผู้ใช้หลายล้านเว็บไซต์ การแพร่กระจายของช่องโหว่นี้คาดว่าจะส่งผลต่อไซต์ WordPress ส่วนใหญ่ที่ติดตั้งโมดูล Forms โดยไม่มีการจำกัดประเภทไฟล์

องค์กรและธุรกิจขนาดเล็กที่พึ่งพา Elementor Pro สำหรับการสร้างหน้า Landing Page หรือแบบฟอร์มติดต่ออาจเป็นเป้าหมายหลัก เนื่องจากหลายแห่งไม่ได้ตรวจสอบหรืออัปเดตปลั๊กอินอย่างสม่ำเสมอ การรั่วไหลของข้อมูลผู้ใช้หรือการแทรกซึมโค้ดอันตรายจึงกลายเป็นความเสี่ยงที่ต้องคำนึงถึง

  • อัปเดต ปลั๊กอิน Elementor Pro ไปยังเวอร์ชันล่าสุดทันทีเมื่อผู้พัฒนาออกแพทช์
  • หากไม่สามารถอัปเดตได้ ให้ ปิดการใช้งานโมดูล Forms หรือส่วนที่เกี่ยวกับการอัปโหลดไฟล์จนกว่าจะแก้ไขปัญหา
  • ตรวจสอบ ล็อกเซิร์ฟเวอร์ สำหรับกิจกรรมที่มีไฟล์ PHP ใหม่ถูกสร้างขึ้นโดยผู้ใช้ภายนอกและทำการลบไฟล์ที่ไม่ได้รับอนุญาตทันที
  • ใช้ **WAF (Web Application Firewall) ที่สามารถกรองประเภทไฟล์อัปโหลดได้อย่างเข้มงวดเพื่อป้องกันการโจมตีในระดับเครือข่าย

Impact Assessment

ความเสี่ยงจากการรันโค้ดระยะไกลทำให้ผู้โจมตีสามารถ ควบคุมเซิร์ฟเวอร์เต็มรูปแบบ ซึ่งอาจนำไปสู่การกระจายมัลแวร์, การเก็บข้อมูลส่วนบุคคลของผู้ใช้, หรือการใช้ทรัพยากรเซิร์ฟเวอร์เพื่อดำเนินกิจกรรมโจมตีต่ออื่น ๆ (เช่น DDoS)

นอกจากนี้ ผลกระทบต่อชื่อเสียงของเว็บไซต์ที่ถูกแฮกอาจทำให้ ความไว้วางใจจากลูกค้าและพันธมิตรลดลง ส่งผลต่อการตลาดออนไลน์และยอดขายโดยตรง การตอบสนองช้าในการแก้ไขช่องโหว่นี้อาจเพิ่มค่าใช้จ่ายในการฟื้นฟูระบบและค่าปรับตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

Summary

ช่องโหว่ CVE‑2026‑32475 ของ Elementor Pro เป็นความเสี่ยงระดับวิกฤตที่อาจทำให้ผู้โจมตีไม่ต้องยืนยันตัวตนก็สามารถอัปโหลดไฟล์ PHP และรันโค้ดบนเว็บไซต์ WordPress ได้ ผู้ดูแลระบบควรอัปเดตปลั๊กอินโดยเร็วและดำเนินการป้องกันตามคำแนะนำเพื่อลดผลกระทบที่อาจเกิดขึ้น.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
20 สิงหาคม 2569 เวลา 13:04

Related

บทความที่เกี่ยวข้อง

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิกSecurity
21 สิงหาคม 2569 เวลา 08:00

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิก

การเปิดตัวดาวเทียม Quasi‑Zenith Satellite 7 (QZS‑7) ร่วมกันของกองกำลังอวกาศสหรัฐฯ กับญี่ปุ่น…

TechRadar6 นาที
จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหารSecurity
16 สิงหาคม 2569 เวลา 10:00

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหาร

หน่วยข่าวกรอง NZSIS รายงานว่าจีนพยายามติดตั้งโครงสร้างพื้นฐานด้านอวกาศในประเทศนิวซีแลนด์เพื่อเก็บข้อมูลทางทหาร…

The Register8 นาที
มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน WindowsSecurity
14 สิงหาคม 2569 เวลา 08:30

Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน Windows

Microsoft เตรียมใช้ชิป TPM ในมาตรการ KMS Hardware-Secured เพื่อยืนยันตัวตนของเซิร์ฟเวอร์ KMS ป้องกันการแคร็ก โดยจะเริ่มแจ้งเตือนบน Windows Server 2025…

DroidSans11 นาที
คัดลอกลิงก์แล้ว!