ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

15 ข่าว

ช่องโหว่วิกฤตในปลั๊กอิน Forminator Forms กว่า 600,000 เว็บ — อัปโหลดไฟล์ PHP ได้โดยไม่ต้องล็อกอิน นำไปสู่การรันโค้ดและยึดเว็บทั้งไซต์

Critical arbitrary file upload flaw in Forminator Forms WordPress plugin enables unauthenticated PHP upload and remote code execution
บริษัท Wordfence เปิดเผยช่องโหว่ CVE-2026-15748 (CVSS 9.8) ในปลั๊กอิน Forminator Forms ของ WordPress ที่มีการติดตั้งใช้งานกว่า 600,000 แห่ง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอัปโหลดไฟล์ตามอำเภอใจรวมถึงไฟล์ PHP จนรันโค้ดและยึดเว็บได้ทั้งไซต์ เงื่อนไขคือฟอร์มต้องมีทั้งฟิลด์ File Upload และฟิลด์ Select กระทบทุกเวอร์ชันถึง 1.56.1 และแก้แล้วใน 1.56.2 ที่ออกเมื่อ 31 กรกฎาคม 2569 พร้อมกันนั้น Wordfence ยังเปิดเผย CVE-2026-15826 ในปลั๊กอิน User Profile Builder ที่เปิดทางล็อกอินเป็นผู้ดูแลระบบ

WordPress 7.0.4 ปิดช่องโหว่รันโค้ดผ่าน Imagick — ไฟล์ชื่อ .png ที่ข้างในเป็น PostScript หลุดไปถึง Ghostscript

WordPress 7.0.4 fixes Imagick remote code execution vulnerability via crafted image upload
WordPress ปล่อยเวอร์ชัน 7.0.4 เพื่อปิดช่องโหว่รันโค้ดจากระยะไกล CVE-2026-65640 ที่กระทบเว็บไซต์ซึ่งประมวลผลรูปภาพด้วยส่วนขยาย Imagick ร่วมกับ Ghostscript ต้นเหตุคือ ImageMagick ตัดสินชนิดไฟล์จากเนื้อในขณะที่ WordPress เชื่อนามสกุลไฟล์ ทำให้ไฟล์ชื่อ .png ที่บรรจุโค้ด PostScript ถูกส่งต่อไปให้ Ghostscript รัน ผู้โจมตีต้องมีบัญชีระดับ Author ขึ้นไปจึงจะใช้ช่องโหว่นี้ได้ เว็บที่เปิดให้ผู้เขียนภายนอกสมัครใช้งานจึงเสี่ยงมากกว่าเว็บที่มีทีมบรรณาธิการปิด

ปลั๊กอิน BdThemes ถูกโจมตีซัพพลายเชนโดยไม่แก้ซอร์สโค้ดสักไฟล์ — วางยาสตรีม JSON สร้างบัญชีแอดมินลับบน WordPress

BdThemes WordPress plugin supply chain attack via poisoned JSON API response
Wordfence เปิดเผยการโจมตีซัพพลายเชนปลั๊กอิน WordPress ของ BdThemes ที่ไม่มีการแก้ไฟล์ซอร์สโค้ดในคลัง WordPress.org แม้แต่ไฟล์เดียว ผู้โจมตีเข้าไปแก้ไฟล์ JSON โปรโมชันบนบัคเก็ต DigitalOcean Spaces ของผู้พัฒนาแทน ไฟล์ที่ถูกวางยาจุดชนวนช่องโหว่ XSS ในคอมโพเนนต์ Biggopti ทำให้สคริปต์ทำงานในเบราว์เซอร์ของแอดมินทุกครั้งที่เปิดหน้า wp-admin เพย์โหลดสร้างบัญชีแอดมินลับ ติดตั้งเว็บเชลล์ และฝังโมดูลซ่อนตัวใน mu-plugins กระทบปลั๊กอิน 7 ตัวจนถูกปิดดาวน์โหลด

WordPress อุดช่องโหว่ XSS บนหน้าล็อกอินที่ไม่ต้องล็อกอิน — นักวิจัยสาธิตต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์

New WordPress pre-auth XSS could lead to PHP code execution
WordPress ออกแพตช์ปิดช่องโหว่ reflected XSS บนหน้าล็อกอินที่ใช้ได้โดยไม่ต้องยืนยันตัวตน กระทบทุกเวอร์ชันของระบบจัดการเนื้อหานี้ ติดตามในรหัส CVE-2026-64638 คะแนน CVSS 8.9 โดยทีม pwn.ai สาธิตว่าสามารถต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์ได้เมื่อผู้ดูแลระบบที่ล็อกอินอยู่คลิกหน้าเว็บที่ผู้โจมตีควบคุมเพียงครั้งเดียว แพตช์ออกแล้วในเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม พร้อมย้อนแพตช์ถึงสาย 4.7

แบ็กดอร์โผล่ในปลั๊กอิน WordPress ARVE เวอร์ชัน 10.8.7 — โทเค็นลับตัวเดียวล็อกอินเป็นแอดมินได้ทันที Wordfence จับได้ใน 2 ชั่วโมง

Wordfence finds critical hardcoded backdoor in ARVE WordPress plugin version 10.8.7 tracked as CVE-2026-18072
ปลั๊กอิน WordPress ชื่อ Advanced Responsive Video Embedder (ARVE) ถูกฝังแบ็กดอร์ในเวอร์ชัน 10.8.7 เปิดทางให้ผู้ที่รู้โทเค็นลับล็อกอินเป็นแอดมินได้โดยไม่ต้องใช้รหัสผ่าน ระบบ PRISM ของ Wordfence ตรวจพบภายในไม่ถึง 2 ชั่วโมงหลังโค้ดถูกใส่เข้ามาเมื่อวันที่ 28 กรกฎาคม 2569 ช่องโหว่นี้ได้เลข CVE-2026-18072 ระดับวิกฤต CVSS 9.8 ขณะที่ WordPress.org ยืนยันว่าเวอร์ชันดังกล่าวยังไม่ถูกกระจายผ่านอัปเดตอัตโนมัติ

wp2shell WordPress ถูกโจมตีจริงเป็นวงกว้าง — PoC สาธารณะจุดชนวนสแกนทั้งอินเทอร์เน็ต

wordpress wp2shell vulnerability rce exploitation grows public exploit fuels mass scanning attackers
ช่องโหว่ wp2shell (CVE-2026-63030 + CVE-2026-60137) บน WordPress ที่นำไปสู่การรันโค้ดจากระยะไกลโดยไม่ต้องล็อกอิน ถูกโจมตีจริงเป็นวงกว้างแล้วหลัง PoC สาธารณะหลุดออกมา honeypot ของ watchTowr จับความพยายามโจมตีได้หลายหมื่นครั้ง ผู้โจมตีสร้างบัญชีแอดมินหลังบ้านกว่า 100 บัญชี วางเว็บเชลล์ และพยายามติดตั้ง Overlord RAT AI ยังช่วยให้สร้าง exploit ได้ง่ายขึ้น ผู้ดูแลต้องรีบอัปเดตและตรวจหาร่องรอยแม้แพตช์แล้ว

wp2shell — ช่องโหว่ใน WordPress core เปิดทางผู้โจมตีไร้ตัวตนรันโค้ดได้ทันที มีโค้ดโจมตีเผยแพร่แล้ว

wp2shell WordPress core flaw lets unauthenticated attackers run code
ช่องโหว่ชุด wp2shell ใน WordPress core เปิดทางให้คำขอ HTTP แบบไม่ต้องยืนยันตัวตนรันโค้ดบนเว็บไซต์ได้ ประกอบด้วย CVE-2026-63030 ความสับสนของเส้นทาง batch ใน REST API และ CVE-2026-60137 ช่องโหว่ SQL injection ใน core เมื่อนำมาต่อกันจะกลายเป็น RCE เต็มรูปแบบบนการติดตั้งพื้นฐานที่ไม่มีปลั๊กอินเลย WordPress ออก 6.9.5 และ 7.0.2 พร้อมบังคับอัปเดตอัตโนมัติ แต่ขณะนี้กลไกการโจมตีและโค้ดพิสูจน์แนวคิดถูกเผยแพร่สู่สาธารณะแล้ว

เครื่องปั๊มช่องโหว่ด้วย AI — Intruder ใช้ LLM ค้นพบ zero-day SQL injection ในปลั๊กอิน WordPress ผู้ใช้กว่า 300,000 ราย แบบอัตโนมัติทั้งกระบวนการ

AI vulnerability vending machine finds zero-day SQL injection in WordPress plugin
ทีมวิจัยของบริษัท Intruder เปิดเผยการสร้างไปป์ไลน์ที่ใช้ LLM ร่วมกับเครื่องมือสแกนโค้ด ค้นพบและพัฒนาโค้ดโจมตีช่องโหว่ zero-day แบบอัตโนมัติทั้งกระบวนการโดยไม่มีมนุษย์แทรกแซง ช่องโหว่แรกที่พบคือ CVE-2026-3985 ช่องโหว่ SQL injection ในปลั๊กอิน Creative Mail ของ WordPress ที่ต้องส่งคำขอหลายขั้นต่อเนื่องจึงเจาะได้ เปิดให้อ่านฐานข้อมูลรวมถึงแฮชรหัสผ่านแอดมิน สะท้อนว่า AI กำลังเร่งความเร็วการค้นหาช่องโหว่ทั้งฝ่ายรับและฝ่ายโจมตี

ออสเตรเลียเตือนแคมเปญโจมตีทั่วโลกเล็งเป้าแพลตฟอร์ม CMS ที่มีช่องโหว่ — ฝัง Webshell ยึดเว็บไซต์ธุรกิจ

ACSC warns of global campaign deploying webshells on vulnerable CMS platforms and plugins
ศูนย์ความมั่นคงไซเบอร์ออสเตรเลีย (ACSC) ออกประกาศเตือนแคมเปญโจมตีระดับโลกที่มุ่งเป้าระบบจัดการเนื้อหา (CMS) และปลั๊กอินที่มีช่องโหว่ ระบุว่าธุรกิจขนาดเล็กถึงกลางในออสเตรเลียจำนวนมากถูกโจมตีแล้ว โดยผู้โจมตีสแกนหาเว็บไซต์เพื่อฝัง Webshell ที่เปิดทางเข้าถึงระบบอย่างต่อเนื่อง ขโมยข้อมูลล็อกอิน และเคลื่อนตัวลึกเข้าเครือข่าย ช่องโหว่ครอบคลุมทั้ง WordPress, Craft CMS, Joomla JCE และปลั๊กอินยอดนิยมหลายตัว ACSC ยังเตือนว่าแคมเปญนี้อาจมี AI ช่วยเร่งการโจมตี

แฮ็กเกอร์เร่งโจมตีปลั๊กอิน Gravity SMTP บน WordPress — ช่องโหว่ CVE-2026-4020 เปิดเผย API Key กว่าแสนเว็บ

Hackers exploit Gravity SMTP WordPress plugin bug CVE-2026-4020 to expose API keys
แฮ็กเกอร์กำลังเร่งโจมตีช่องโหว่ CVE-2026-4020 (CVSS 5.3) ในปลั๊กอิน Gravity SMTP บน WordPress ที่ติดตั้งราว 100,000 เว็บ ช่องโหว่ระดับกลางประเภท information disclosure เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนดึง System Report กว่า 365 KB รวมถึง API key ของ Amazon SES, Google, Mailjet, Resend, Zoho ผ่าน REST API endpoint ที่ permission_callback คืนค่า true เสมอ Wordfence บล็อกความพยายามโจมตีไปแล้วกว่า 17 ล้านครั้ง แพตช์อยู่ในเวอร์ชัน 2.1.5