ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

CERT/CC เปิดเผยช่องโหว่ Kaltura mwEmbed สองรายการที่ยังไม่มีแพตช์ — อ่านไฟล์และรันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน

Unpatched Kaltura mwEmbed deserialization flaws allow remote file read and code execution without authentication
CERT/CC เปิดเผยช่องโหว่สองรายการในไลบรารีเครื่องเล่นวิดีโอ HTML5 ของ Kaltura ที่เปิดทางให้ผู้โจมตีจากระยะไกลอ่านไฟล์บนเซิร์ฟเวอร์และรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ทั้งคู่มีต้นเหตุจากการ deserialize ที่ไม่ปลอดภัยในจุดเดียวกัน ยังไม่มีแพตช์ออกมา และ CERT/CC ระบุว่าติดต่อผู้ผลิตเพื่อประสานงานไม่ได้ ที่หนักกว่านั้นคือปลายทางที่มีปัญหายังเปิดอยู่บนโครงสร้าง CDN แบบใช้ร่วมกันของ Kaltura เอง

ช่องโหว่วิกฤตในปลั๊กอิน Forminator Forms กว่า 600,000 เว็บ — อัปโหลดไฟล์ PHP ได้โดยไม่ต้องล็อกอิน นำไปสู่การรันโค้ดและยึดเว็บทั้งไซต์

Critical arbitrary file upload flaw in Forminator Forms WordPress plugin enables unauthenticated PHP upload and remote code execution
บริษัท Wordfence เปิดเผยช่องโหว่ CVE-2026-15748 (CVSS 9.8) ในปลั๊กอิน Forminator Forms ของ WordPress ที่มีการติดตั้งใช้งานกว่า 600,000 แห่ง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอัปโหลดไฟล์ตามอำเภอใจรวมถึงไฟล์ PHP จนรันโค้ดและยึดเว็บได้ทั้งไซต์ เงื่อนไขคือฟอร์มต้องมีทั้งฟิลด์ File Upload และฟิลด์ Select กระทบทุกเวอร์ชันถึง 1.56.1 และแก้แล้วใน 1.56.2 ที่ออกเมื่อ 31 กรกฎาคม 2569 พร้อมกันนั้น Wordfence ยังเปิดเผย CVE-2026-15826 ในปลั๊กอิน User Profile Builder ที่เปิดทางล็อกอินเป็นผู้ดูแลระบบ

WordPress อุดช่องโหว่ XSS บนหน้าล็อกอินที่ไม่ต้องล็อกอิน — นักวิจัยสาธิตต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์

New WordPress pre-auth XSS could lead to PHP code execution
WordPress ออกแพตช์ปิดช่องโหว่ reflected XSS บนหน้าล็อกอินที่ใช้ได้โดยไม่ต้องยืนยันตัวตน กระทบทุกเวอร์ชันของระบบจัดการเนื้อหานี้ ติดตามในรหัส CVE-2026-64638 คะแนน CVSS 8.9 โดยทีม pwn.ai สาธิตว่าสามารถต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์ได้เมื่อผู้ดูแลระบบที่ล็อกอินอยู่คลิกหน้าเว็บที่ผู้โจมตีควบคุมเพียงครั้งเดียว แพตช์ออกแล้วในเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม พร้อมย้อนแพตช์ถึงสาย 4.7

Packagist Supply Chain Attack — แฮ็กเกอร์ฝัง Linux Binary ใน 8 PHP Package ผ่าน package.json Postinstall Hook

Packagist supply chain attack infects 8 PHP packages with Linux malware via postinstall hook
แคมเปญ Supply Chain Attack ใหม่โจมตี Packagist ซึ่งเป็น Package Registry หลักของ PHP โดยฝังโค้ดอันตรายใน 8 แพ็กเกจ Composer แต่ซ่อนไว้ใน package.json แทน composer.json ทำให้ทีม Security ที่สแกนเฉพาะ PHP dependency อาจมองข้าม Postinstall Script ดาวน์โหลด Linux Binary จาก GitHub Releases แล้วรันในพื้นหลัง บริษัท Socket พบร่องรอยของ payload เดียวกันในไฟล์บน GitHub กว่า 777 ไฟล์ ชี้ว่าแคมเปญนี้อาจกว้างกว่าที่เห็น

Laravel-Lang ถูกโจมตี Supply Chain — แฮ็กเกอร์ยึด GitHub Repo 700 แห่ง ฝัง Backdoor ใน 233 เวอร์ชัน ขโมย Credential นักพัฒนา

Laravel-Lang supply chain attack 233 versions compromised
นักวิจัยจาก Socket และ Aikido เปิดเผยการโจมตี supply chain ต่อระบบนิเวศ Laravel-Lang ที่ฝัง backdoor สำหรับขโมย credential ลงใน 233 เวอร์ชันของแพ็กเกจผ่าน GitHub repository 700 แห่ง ผู้โจมตีใช้เทคนิคปลอม Git tag ชี้ไปยัง fork ที่มีมัลแวร์ ทำให้นักพัฒนาที่ติดตั้งผ่าน Composer ได้รับ payload ที่ขโมย AWS keys, SSH keys, database credentials และอื่นๆ