Wordfence ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภภัยสำหรับ WordPress ออกมาแจ้งเตือนถึงช่องโหว่ Zero-day ความรุนแรงระดับ Critical บน Plugin ของ WordPress 3 รายการ ซึ่งช่วยให้แฮ็คเกอร์สามารถฝัง Backdoor บนเว็บไซต์ได้ โดยช่องโหว่ของ Plugin ทั้งสามนี้กำลังตกเป็นเป้าหมายของแฮ็คเกอร์ในขณะนี้
ช่องโหว่ที่พบคือ PHP Object Injection บน Plugin ที่ชื่อว่า Appointments, RegistrationMagic-Custom Registration Forms และ Flickr Gallery โดยมีคะแนน CVSSv3 สูงถึง 9.8 จาก 10 หรือก็คือมีความรุนแรงระดับ Critical ช่องโหว่ดังกล่าวช่วยให้แฮ็คเกอร์สามารถดึงข้อมูลไฟล์จากระยะไกล เช่น PHP Backdoor เข้ามาฝังไว้ในตำแหน่งที่ต้องการได้ ที่น่าตกใจคือ แฮ็คเกอร์สามารถเจาะระบบผ่านช่องโหว่นี้ได้ง่ายมาก เพียงแค่ใส่โค้ดสำหรับ Exploit ไว้ใน HTTP Post Request แล้วส่งไปยังเว็บไซต์เป้าหมายเท่านั้น โดยที่แฮ็คเกอร์ไม่จำเป็นต้องพิสูจน์ตัวตนกับเว็บไซต์ดังกล่าวแต่อย่างใด
สำหรับไซต์ที่ใช้ Flickr Gallery Plugin นั้น แฮ็คเกอร์จะพุ่งเป้าส่ง HTTP Post Request ไปที่ Root URL ส่วน Pluging ที่เหลือ แฮ็คเกอร์จะพุ่งโจมตีที่ admin-ajax.php ในกรณีที่แฮ็คเกอร์ส่งโค้ดเข้าไป Exploit ได้สำเร็จ Backdoor จะถูกโหลดและแฮ็คเกอร์จะสามารถเข้าควบคุมไซต์ WordPress เหล่านั้นได้ภายในไม่กี่นาที
Wordfence ได้ทำการตรวจสอบไซต์ WordPress พบหลักฐานว่ามีหลักฐานการโจมตีผ่านช่องโหว่ดังกล่าวแล้ว อย่างไรก็ตาม นับว่าโชคดีที่ Plugin ทั้งสามรายการไม่ได้เป็นที่นิยมมากนัก รวมแล้วมีไซต์ที่ติดตั้ง Plugin เหล่านี้เพียง 21,000 ไซต์เท่านั้น และในตอนนี้เหล่านักพัฒนาเจ้าของ Plugin ก็ได้ออกแพทช์เพื่ออุดช่องโหว่ PHP Object Injection นี้เป็นที่เรียบร้อย