Back to Blog

WordPress ออกแพตช์ปิดช่องโหว่ร้ายแรง เสี่ยงถูกรันโค้ดบนเซิร์ฟเวอร์

WordPress ปล่อยแพตช์แก้ไขช่องโหว่ร้ายแรงที่อนุญาตให้ผู้โจมตีโหลดไฟล์และอาจรันโค้ดอันตรายบนเซิร์ฟเวอร์ เจ้าของเว็บควรอัปเดตทันที

Sales
1 min read
WordPress ออกแพตช์ปิดช่องโหว่ร้ายแรง เสี่ยงถูกรันโค้ดบนเซิร์ฟเวอร์

WordPress ประกาศออกแพตช์แก้ไขช่องโหว่ร้ายแรงในซอฟต์แวร์หลัก ซึ่งช่องโหว่นี้ทำให้ผู้ไม่หวังดีที่ไม่มีบัญชีผู้ใช้สามารถบังคับให้เว็บไซต์โหลดไฟล์จากภายนอกโฟลเดอร์ธีมได้ ปัญหาดังกล่าวส่งผลกระทบต่อเซิร์ฟเวอร์บางส่วน ซึ่งอาจนำไปสู่การรันโค้ดอันตรายจากผู้โจมตีได้

ทีมพัฒนา WordPress ทำการออกแพตช์เมื่อวันที่ 22 กันยายน ในเวอร์ชัน 7.1.2 พร้อมทั้งอัปเดตย้อนหลังไปยังทุกเวอร์ชันที่ยังให้การสนับสนุน ตั้งแต่เวอร์ชัน 4.7 เป็นต้นไป เพื่อให้เจ้าของเว็บไซต์ทุกคนสามารถอัปเกรดและปิดช่องโหว่ดังกล่าวได้ทันท่วงที


ลักษณะของช่องโหว่


ช่องโหว่นี้อยู่ในระบบหลักของ WordPress โดยผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้หรือข้อมูลเข้าสู่ระบบใดๆ ก็สามารถส่งคำขอเพื่อให้เว็บไซต์ดึงไฟล์จากตำแหน่งที่อยู่นอกโฟลเดอร์ธีม ซึ่งโดยปกติแล้วระบบจะไม่อนุญาตให้เข้าถึงไฟล์ในลักษณะนี้

แม้ว่าพฤติกรรมดังกล่าวจะดูเป็นการโหลดไฟล์เพียงอย่างเดียว แต่ในเซิร์ฟเวอร์ที่มีการตั้งค่าไว้อย่างไม่เหมาะสม ผู้โจมตีอาจใช้ช่องทางนี้ไปสู่การรันโค้ดที่เป็นอันตรายบนเครื่องเซิร์ฟเวอร์ได้


ผลกระทบต่อเซิร์ฟเวอร์


ความรุนแรงของช่องโหว่ขึ้นอยู่กับการตั้งค่าของเซิร์ฟเวอร์แต่ละเครื่อง หากเซิร์ฟเวอร์อนุญาตให้เรียกใช้ไฟล์จากตำแหน่งภายนอกโฟลเดอร์ธีมได้ ผู้โจมตีอาจอัปโหลดหรือชี้ไปยังไฟล์ที่เป็นอันตราย และทำให้เซิร์ฟเวอร์ทำงานตามคำสั่งที่ถูกฝังไว้

การโจมตีในลักษณะนี้อาจนำไปสู่การขโมยข้อมูล การฝังมัลแวร์ หรือการเข้าถึงระบบเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต ซึ่งส่งผลกระทบต่อทั้งเจ้าของเว็บไซต์และผู้เข้าใช้งานโดยตรง


การอัปเดตและเวอร์ชันที่ได้รับแพตช์


WordPress เวอร์ชัน 7.1.2 เป็นเวอร์ชันที่ออกมาเพื่อแก้ไขปัญหานี้โดยเฉพาะ ทีมงานยังได้ออกแพตช์ย้อนหลังให้กับทุกเวอร์ชันที่ยังอยู่ในการสนับสนุน ตั้งแต่เวอร์ชัน 4.7 ขึ้นไป เพื่อให้ผู้ดูแลเว็บไซต์ทุกคนสามารถอัปเกรดได้อย่างครอบคลุม

ทาง WordPress ได้แนะนำให้เจ้าของเว็บไซต์ทำการอัปเดตในทันที เพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้นจากช่องโหว่ดังกล่าว และลดโอกาสที่ผู้โจมตีจะใช้ประโยชน์จากจุดอ่อนนี้


คำแนะนำสำหรับเจ้าของเว็บไซต์


เจ้าของเว็บไซต์ WordPress ควรตรวจสอบเวอร์ชันที่ใช้งานอยู่ และทำการอัปเดตเป็นเวอร์ชันล่าสุดโดยเร็วที่สุด หากใช้เวอร์ชันที่ยังอยู่ในการสนับสนุน สามารถติดตั้งแพตช์ที่ออกมาพร้อมกันได้ทันที

นอกจากการอัปเดตแล้ว ควรตรวจสอบการตั้งค่าของเซิร์ฟเวอร์ ปลั๊กอิน และธีมที่ใช้งานอยู่ เพื่อให้แน่ใจว่าไม่มีช่องทางอื่นที่ผู้โจมตีสามารถใช้ประโยชน์ได้ การสำรองข้อมูลก่อนการอัปเดตก็เป็นอีกขั้นตอนสำคัญที่ไม่ควรละเลย


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th