พบช่องโหว่ร้ายแรงใน Plugin WordPress Burst Statistics หากใช้งานต้องอัปเดตทันที

พบการโจมตีอย่างหนักต่อช่องโหว่ความปลอดภัยระดับวิกฤตในปลั๊กอิน Burst Statistics ซึ่งเป็นปลั๊กอินวิเคราะห์ข้อมูลผู้เข้าชมเว็บไซต์ (Analytics) ยอดนิยมที่มีผู้ใช้งานมากกว่า 200,000 เว็บไซต์ โดยแฮกเกอร์สามารถใช้ช่องโหว่นี้ข้ามผ่านระบบตรวจสอบสิทธิ์ (Authentication Bypass) เพื่อเข้าควบคุมเว็บไซต์ในระดับผู้ดูแลระบบ (Admin) ได้
รายละเอียดของช่องโหว่ (CVE-2026-8181): ช่องโหว่นี้ถูกค้นพบโดยทีมงาน Wordfence เมื่อวันที่ 8 พฤษภาคม 2569 ที่ผ่านมา โดยมีสาเหตุมาจากการเขียนโค้ดที่ผิดพลาดในส่วนการตรวจสอบสิทธิ์ผ่าน REST API ซึ่งระบบดันไปตีความข้อผิดพลาด (WP_Error) หรือค่าว่าง (Null) ว่าเป็นการเข้าสู่ระบบที่สำเร็จ ส่งผลให้แฮกเกอร์ที่ไม่มีรหัสผ่าน แต่ทราบเพียง “ชื่อผู้ใช้ (Username)” ของผู้ดูแลระบบ สามารถปลอมตัวเป็นแอดมินคนนั้นเพื่อทำรายการต่างๆ ผ่าน API ได้ทันที หรือแม้กระทั่งสร้างบัญชีผู้ดูแลระบบปลอมขึ้นมาใหม่เพื่อยึดครองเว็บไซต์อย่างถาวร
ผลกระทบและสถานการณ์ปัจจุบัน
- เวอร์ชันที่ได้รับผลกระทบ: เวอร์ชัน 3.4.0 (ปล่อยออกมาเมื่อ 23 เม.ย.) และ 3.4.1
- สถิติการโจมตี: Wordfence รายงานว่าตรวจพบและบล็อกการโจมตีที่พยายามเจาะช่องโหว่นี้มากกว่า 7,400 ครั้ง ภายในเวลาเพียง 24 ชั่วโมง สะท้อนให้เห็นว่าแฮกเกอร์กำลังเร่งมือใช้ประโยชน์จากช่องโหว่นี้อย่างหนัก
- ความเสี่ยง: แฮกเกอร์สามารถเข้าถึงฐานข้อมูลส่วนตัว, ฝังมัลแวร์, สร้างหน้า Redirect ไปยังเว็บอันตราย หรือขโมยข้อมูลสำคัญของเว็บไซต์ได้ทั้งหมด
สำหรับเจ้าของเว็บไซต์ที่ใช้งานปลั๊กอิน Burst Statistics ขอให้ดำเนินการดังนี้ทันที
- อัปเดตปลั๊กอิน: อัปเดตเป็นเวอร์ชัน 3.4.2 หรือใหม่กว่าโดยเร็วที่สุด ซึ่งทางผู้พัฒนาได้ออกแพตช์แก้ไขเรียบร้อยแล้วเมื่อวันที่ 12 พฤษภาคม
- ปิดใช้งานชั่วคราว: หากยังไม่สามารถอัปเดตได้ในทันที แนะนำให้ปิดการทำงาน (Disable) ของปลั๊กอินไปก่อน
- ตรวจสอบบัญชีผู้ใช้งาน: ตรวจสอบรายชื่อผู้ดูแลระบบในเว็บไซต์ว่ามีชื่อแปลกปลอมที่ตนเองไม่ได้สร้างขึ้นมาหรือไม่
แม้ปัจจุบันจะมีสถิติการดาวน์โหลดเวอร์ชันแก้ไขไปแล้วกว่า 85,000 ครั้ง แต่คาดว่ายังมีเว็บไซต์อีกกว่า 115,000 แห่ง ที่ยังคงมีความเสี่ยงและตกเป็นเป้าหมายของการโจมตีในขณะนี้
ที่มา bleepingcomputer