ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

ช่องโหว่วิกฤตในปลั๊กอิน Forminator Forms กว่า 600,000 เว็บ — อัปโหลดไฟล์ PHP ได้โดยไม่ต้องล็อกอิน นำไปสู่การรันโค้ดและยึดเว็บทั้งไซต์

Critical arbitrary file upload flaw in Forminator Forms WordPress plugin enables unauthenticated PHP upload and remote code execution
บริษัท Wordfence เปิดเผยช่องโหว่ CVE-2026-15748 (CVSS 9.8) ในปลั๊กอิน Forminator Forms ของ WordPress ที่มีการติดตั้งใช้งานกว่า 600,000 แห่ง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอัปโหลดไฟล์ตามอำเภอใจรวมถึงไฟล์ PHP จนรันโค้ดและยึดเว็บได้ทั้งไซต์ เงื่อนไขคือฟอร์มต้องมีทั้งฟิลด์ File Upload และฟิลด์ Select กระทบทุกเวอร์ชันถึง 1.56.1 และแก้แล้วใน 1.56.2 ที่ออกเมื่อ 31 กรกฎาคม 2569 พร้อมกันนั้น Wordfence ยังเปิดเผย CVE-2026-15826 ในปลั๊กอิน User Profile Builder ที่เปิดทางล็อกอินเป็นผู้ดูแลระบบ

แบ็กดอร์โผล่ในปลั๊กอิน WordPress ARVE เวอร์ชัน 10.8.7 — โทเค็นลับตัวเดียวล็อกอินเป็นแอดมินได้ทันที Wordfence จับได้ใน 2 ชั่วโมง

Wordfence finds critical hardcoded backdoor in ARVE WordPress plugin version 10.8.7 tracked as CVE-2026-18072
ปลั๊กอิน WordPress ชื่อ Advanced Responsive Video Embedder (ARVE) ถูกฝังแบ็กดอร์ในเวอร์ชัน 10.8.7 เปิดทางให้ผู้ที่รู้โทเค็นลับล็อกอินเป็นแอดมินได้โดยไม่ต้องใช้รหัสผ่าน ระบบ PRISM ของ Wordfence ตรวจพบภายในไม่ถึง 2 ชั่วโมงหลังโค้ดถูกใส่เข้ามาเมื่อวันที่ 28 กรกฎาคม 2569 ช่องโหว่นี้ได้เลข CVE-2026-18072 ระดับวิกฤต CVSS 9.8 ขณะที่ WordPress.org ยืนยันว่าเวอร์ชันดังกล่าวยังไม่ถูกกระจายผ่านอัปเดตอัตโนมัติ

CVE-2026-8206 — ช่องโหว่ปลั๊กอิน WordPress Kirki เปิดทางยึดบัญชีแอดมิน กระทบเว็บกว่า 500,000 แห่ง CVSS 9.8

WordPress Kirki plugin vulnerability exposes 500000 websites to privilege escalation attacks
ช่องโหว่ระดับวิกฤตในปลั๊กอิน Kirki ของ WordPress (CVE-2026-8206 CVSS 9.8) เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนยึดบัญชีแอดมินได้ กระทบเว็บกว่า 500,000 แห่ง และยังเสี่ยงอยู่ราว 150,000 แห่ง ช่องโหว่อยู่ในฟังก์ชัน handle_forgot_password() ที่รับทั้ง username และ email โดยไม่ตรวจความสัมพันธ์ ทำให้ผู้โจมตีส่งคำขอรีเซ็ตรหัสด้วย username ของแอดมินแต่ใช้อีเมลของตัวเอง รับ reset token แล้วตั้งรหัสใหม่ยึดบัญชี กระทบเวอร์ชัน 6.0.0–6.0.6 แก้แล้วใน 6.0.7