ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

ช่องโหว่วิกฤตในปลั๊กอิน Forminator Forms กว่า 600,000 เว็บ — อัปโหลดไฟล์ PHP ได้โดยไม่ต้องล็อกอิน นำไปสู่การรันโค้ดและยึดเว็บทั้งไซต์

Critical arbitrary file upload flaw in Forminator Forms WordPress plugin enables unauthenticated PHP upload and remote code execution
บริษัท Wordfence เปิดเผยช่องโหว่ CVE-2026-15748 (CVSS 9.8) ในปลั๊กอิน Forminator Forms ของ WordPress ที่มีการติดตั้งใช้งานกว่า 600,000 แห่ง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอัปโหลดไฟล์ตามอำเภอใจรวมถึงไฟล์ PHP จนรันโค้ดและยึดเว็บได้ทั้งไซต์ เงื่อนไขคือฟอร์มต้องมีทั้งฟิลด์ File Upload และฟิลด์ Select กระทบทุกเวอร์ชันถึง 1.56.1 และแก้แล้วใน 1.56.2 ที่ออกเมื่อ 31 กรกฎาคม 2569 พร้อมกันนั้น Wordfence ยังเปิดเผย CVE-2026-15826 ในปลั๊กอิน User Profile Builder ที่เปิดทางล็อกอินเป็นผู้ดูแลระบบ

WordPress 7.0.4 ปิดช่องโหว่รันโค้ดผ่าน Imagick — ไฟล์ชื่อ .png ที่ข้างในเป็น PostScript หลุดไปถึง Ghostscript

WordPress 7.0.4 fixes Imagick remote code execution vulnerability via crafted image upload
WordPress ปล่อยเวอร์ชัน 7.0.4 เพื่อปิดช่องโหว่รันโค้ดจากระยะไกล CVE-2026-65640 ที่กระทบเว็บไซต์ซึ่งประมวลผลรูปภาพด้วยส่วนขยาย Imagick ร่วมกับ Ghostscript ต้นเหตุคือ ImageMagick ตัดสินชนิดไฟล์จากเนื้อในขณะที่ WordPress เชื่อนามสกุลไฟล์ ทำให้ไฟล์ชื่อ .png ที่บรรจุโค้ด PostScript ถูกส่งต่อไปให้ Ghostscript รัน ผู้โจมตีต้องมีบัญชีระดับ Author ขึ้นไปจึงจะใช้ช่องโหว่นี้ได้ เว็บที่เปิดให้ผู้เขียนภายนอกสมัครใช้งานจึงเสี่ยงมากกว่าเว็บที่มีทีมบรรณาธิการปิด