พบช่องโหว่ร้ายแรงใน Plugin WordPress Burst Statistics หากใช้งานต้องอัปเดตทันที

พบการโจมตีอย่างหนักต่อช่องโหว่ความปลอดภัยระดับวิกฤตในปลั๊กอิน Burst Statistics ซึ่งเป็นปลั๊กอินวิเคราะห์ข้อมูลผู้เข้าชมเว็บไซต์ (Analytics) ยอดนิยมที่มีผู้ใช้งานมากกว่า 200,000 เว็บไซต์ โดยแฮกเกอร์สามารถใช้ช่องโหว่นี้ข้ามผ่านระบบตรวจสอบสิทธิ์ (Authentication Bypass) เพื่อเข้าควบคุมเว็บไซต์ในระดับผู้ดูแลระบบ (Admin) ได้

รายละเอียดของช่องโหว่ (CVE-2026-8181): ช่องโหว่นี้ถูกค้นพบโดยทีมงาน Wordfence เมื่อวันที่ 8 พฤษภาคม 2569 ที่ผ่านมา โดยมีสาเหตุมาจากการเขียนโค้ดที่ผิดพลาดในส่วนการตรวจสอบสิทธิ์ผ่าน REST API ซึ่งระบบดันไปตีความข้อผิดพลาด (WP_Error) หรือค่าว่าง (Null) ว่าเป็นการเข้าสู่ระบบที่สำเร็จ ส่งผลให้แฮกเกอร์ที่ไม่มีรหัสผ่าน แต่ทราบเพียง “ชื่อผู้ใช้ (Username)” ของผู้ดูแลระบบ สามารถปลอมตัวเป็นแอดมินคนนั้นเพื่อทำรายการต่างๆ ผ่าน API ได้ทันที หรือแม้กระทั่งสร้างบัญชีผู้ดูแลระบบปลอมขึ้นมาใหม่เพื่อยึดครองเว็บไซต์อย่างถาวร

ผลกระทบและสถานการณ์ปัจจุบัน

  • เวอร์ชันที่ได้รับผลกระทบ: เวอร์ชัน 3.4.0 (ปล่อยออกมาเมื่อ 23 เม.ย.) และ 3.4.1
  • สถิติการโจมตี: Wordfence รายงานว่าตรวจพบและบล็อกการโจมตีที่พยายามเจาะช่องโหว่นี้มากกว่า 7,400 ครั้ง ภายในเวลาเพียง 24 ชั่วโมง สะท้อนให้เห็นว่าแฮกเกอร์กำลังเร่งมือใช้ประโยชน์จากช่องโหว่นี้อย่างหนัก
  • ความเสี่ยง: แฮกเกอร์สามารถเข้าถึงฐานข้อมูลส่วนตัว, ฝังมัลแวร์, สร้างหน้า Redirect ไปยังเว็บอันตราย หรือขโมยข้อมูลสำคัญของเว็บไซต์ได้ทั้งหมด

สำหรับเจ้าของเว็บไซต์ที่ใช้งานปลั๊กอิน Burst Statistics ขอให้ดำเนินการดังนี้ทันที

  1. อัปเดตปลั๊กอิน: อัปเดตเป็นเวอร์ชัน 3.4.2 หรือใหม่กว่าโดยเร็วที่สุด ซึ่งทางผู้พัฒนาได้ออกแพตช์แก้ไขเรียบร้อยแล้วเมื่อวันที่ 12 พฤษภาคม
  2. ปิดใช้งานชั่วคราว: หากยังไม่สามารถอัปเดตได้ในทันที แนะนำให้ปิดการทำงาน (Disable) ของปลั๊กอินไปก่อน
  3. ตรวจสอบบัญชีผู้ใช้งาน: ตรวจสอบรายชื่อผู้ดูแลระบบในเว็บไซต์ว่ามีชื่อแปลกปลอมที่ตนเองไม่ได้สร้างขึ้นมาหรือไม่

แม้ปัจจุบันจะมีสถิติการดาวน์โหลดเวอร์ชันแก้ไขไปแล้วกว่า 85,000 ครั้ง แต่คาดว่ายังมีเว็บไซต์อีกกว่า 115,000 แห่ง ที่ยังคงมีความเสี่ยงและตกเป็นเป้าหมายของการโจมตีในขณะนี้

ที่มา bleepingcomputer


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบข้อมูลบัญชี VPN ของ Fortinet กว่า 73,000 อุปกรณ์รั่วไหลทั่วโลก
พบข้อมูลบัญชี VPN ของอุปกรณ์ Fortinet รั่วไหลกว่า 73,000 รายการทั่วโลก ซึ่งอาจรวมถึงชื่อผู้ใช้ อีเมล และรหัสผ่านของผู้ใช้งานบางส่วน...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบเทคนิคโจมตี HTTP/2 Bomb ทำ Web Server ล่มในเวลาไม่ถึงนาที
พบช่องโหว่ใหม่ HTTP/2 Bomb ที่อาจทำให้เว็บไซต์ล่มได้ในเวลาไม่ถึงนาที แฮกเกอร์ใช้คอมพิวเตอร์เพียงเครื่องเดียวก็สามารถทำให้เซิร์ฟเวอร์ใช้ RAM จนเต็มได้ เว็บไซต์ที่ใช้ HTTP/2 หลายรายได้รับผล กระทบ...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบมัลแวร์โจมตี WordPress กว่า 2,000 เว็บ ผ่านโปรไฟล์ Steam
พบมัลแวร์ใหม่โจมตีเว็บไซต์ WordPress เกือบ 2,000 แห่ง โดยแฮกเกอร์ใช้เทคนิคซ่อนคำสั่งควบคุมด้วยตัวอักษร Unicode ที่มองไม่เห็นบนโปรไฟล์ Steam เพื่อหลบเลี่ยงการตรวจจับ...
อ่านต่อ >
Scroll to Top