WordPress Core พบช่องโหว่ RCE wp2shell มี Public Exploit ออกมาแล้ว แนะนำอัปเดตด่วน

มีการเผยแพร่ Public Exploit สำหรับช่องโหว่ Remote Code Execution ระดับ Critical ที่ถูกเรียกรวมกันว่า wp2shell บน WordPress Core ผู้ดูแลระบบควรทำการแพตช์ทันที

การโจมตี wp2shell ประกอบด้วยช่องโหว่ 2 รายการ คือ CVE-2026-63030 และ CVE-2026-60137 ซึ่งสามารถนำมาต่อกันเป็น Chain เพื่อนำไปสู่การโจมตีแบบ Remote Code Execution ในลักษณะ Pre-authentication บน WordPress เวอร์ชัน 6.9.x และ 7.0.x ได้ ช่องโหว่ทั้งคู่ถูกค้นพบโดยทีมนักวิจัยของ Searchlight Cyber ซึ่งระบุว่าผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถใช้ประโยชน์จากช่องโหว่นี้กับ WordPress ที่ติดตั้งแบบ Default ได้ทันที โดยไม่ต้องมีเงื่อนไขใดเพิ่มเติม และไม่จำเป็นต้องมีปลั๊กอินใดติดตั้งอยู่ ทาง Searchlight Cyber ประเมินว่ามีเว็บไซต์ที่ใช้งาน WordPress มากกว่า 500 ล้านแห่งทั่วโลก ช่องโหว่ชุดนี้จึงมีโอกาสสร้างผลกระทบเป็นวงกว้าง โดยเฉพาะเมื่อมี Proof-of-Concept ถูกปล่อยออกมาสู่สาธารณะแล้ว

เมื่อแยกดูรายละเอียด ช่องโหว่แรก CVE-2026-63030 เป็นปัญหา REST API Batch-route Confusion ที่ถูกใส่เข้ามาตั้งแต่ WordPress 6.9 ซึ่งตาม Advisory บน GitHub ระบุว่าสามารถนำไปใช้ร่วมกับช่องโหว่ SQL Injection เพื่อให้เกิด RCE ได้ ส่วนช่องโหว่ที่สอง CVE-2026-60137 เป็น SQL Injection ในพารามิเตอร์ author__not_in ของ WP_Query ซึ่ง WordPress จัดระดับความรุนแรงเป็น High และกระทบตั้งแต่เวอร์ชัน 6.8 เป็นต้นไป สำหรับ Chain การโจมตีแบบเต็มรูปแบบจะกระทบ WordPress 6.9.0 ถึง 6.9.4 และ 7.0.0 ถึง 7.0.1 ขณะที่ช่องโหว่ SQL Injection เพียงอย่างเดียวกระทบเวอร์ชัน 6.8.0 ถึง 6.8.5 ด้วย แต่ไม่สามารถต่อ Chain ไปถึง RCE ได้ เนื่องจากช่องโหว่ REST API Batch-route Confusion มีเฉพาะบนเวอร์ชัน 6.9 ขึ้นไป โดย Chain wp2shell ทั้งหมดได้รับการแก้ไขแล้วใน WordPress 6.9.5 และ 7.0.2

ด้วยความรุนแรงของปัญหา ทีมความปลอดภัยของ WordPress ได้เปิดใช้งาน Forced Automatic Security Update ผ่านระบบ Auto-update ให้กับเว็บไซต์ที่รันเวอร์ชันที่ได้รับผลกระทบ พร้อมแนะนำให้เจ้าของเว็บไซต์อัปเดตเป็น WordPress 7.0.2 หรือ 6.9.5 โดยทันที นอกจากนี้ Searchlight Cyber ยังได้จัดทำเว็บไซต์ wp2shell.com สำหรับให้ผู้ดูแลระบบตรวจสอบว่าระบบของตนมีช่องโหว่หรือไม่ ส่วนองค์กรที่ยังไม่สามารถอัปเดตได้ทันที Searchlight Cyber แนะนำมาตรการชั่วคราวคือ ติดตั้งปลั๊กอินที่บล็อกการเข้าถึง REST API แบบ Anonymous ทั้งหมด หรือบล็อก /wp-json/batch/v1 และ ?rest_route=/batch/v1 ที่ระดับ WAF โดยย้ำว่าทั้งสองวิธีควรใช้เป็นการชั่วคราวจนกว่าจะอัปเดตระบบได้เท่านั้น ขณะเดียวกัน Cloudflare ได้ประกาศใช้งานกฎ WAF สำหรับป้องกันช่องโหว่ทั้งสองรายการให้กับทุกแพ็กเกจรวมถึงบัญชีแบบ Free สำหรับเว็บไซต์ที่ใช้งานผ่านแพลตฟอร์มของตน โดยกฎดังกล่าวจะบล็อกความพยายามโจมตีของทั้งสอง CVE พร้อมระบุว่าการป้องกันด้วย WAF ช่วยลดความเสี่ยงระหว่างรอการอัปเดต แต่ไม่ใช่สิ่งที่ใช้แทนการแพตช์ได้

แม้ Searchlight Cyber จะยังไม่เปิดเผยรายละเอียดเชิงเทคนิค แต่ก็มี PoC Exploit ถูกเผยแพร่บน GitHub ออกมาหลายตัวแล้ว บางตัวใช้ช่องโหว่ทั้งสองร่วมกันเพื่อดึง Password Hash ของ WordPress ผ่าน SQL Injection แล้วนำไป Crack รหัสผ่านของผู้ดูแลระบบเพื่อล็อกอิน อัปโหลดปลั๊กอินที่เป็นอันตราย และรันคำสั่งบนระบบ ขณะที่ PoC อีกกลุ่มอ้างว่าสามารถทำ Pre-authentication RCE ได้โดยไม่ต้องใช้ Credential ของผู้ดูแลระบบ ซึ่งสอดคล้องกับคำอธิบายของ Searchlight Cyber มากกว่า ด้านบริษัทความปลอดภัย watchTowr ระบุว่าพบทั้ง PoC ที่หมุนเวียนอยู่ในวงกว้าง และเริ่มเห็นสัญญาณแรกของการโจมตีจริงในสภาพแวดล้อมการใช้งานหลังจาก Public Exploit ถูกปล่อยออกมา พร้อมมองว่าช่องโหว่ Unauthenticated SQL Injection หรือ RCE ที่ส่งผลกระทบสูงระดับนี้บน WordPress Core ถือว่าเกิดขึ้นไม่บ่อยนัก จึงเป็นเหตุผลที่ทุกฝ่ายต่างเร่งแพตช์ก่อนที่การโจมตีจะลุกลามเป็นวงกว้าง

ที่มา: https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

การ์ทเนอร์เผยเทรนด์ Data & Analytics สำคัญที่องค์กรต้องจับตา [PR]

การ์ทเนอร์ อิงก์ บริษัทวิจัยและให้คำปรึกษาชั้นนำด้านธุรกิจและเทคโนโลยี เปิดเผยว่า ภายในปี พ.ศ. 2573 องค์กรธุรกิจมากกว่า 1 ใน 10 แห่งจะก้าวเข้าสู่การเป็นองค์กรที่ให้ความสำคัญกับ AI เป็นอันดับแรก หรือ …

HPE ผนึก NVIDIA นำ Agentic AI สู่ความพร้อมใช้งานจริงยกระดับความปลอดภัย การกำกับดูแล การขยายระบบและอธิปไตย AI [PR]

HPE ประกาศขยายพอร์ตโฟลิโอโซลูชันแบบครบวงจรช่วยให้องค์กรก้าวสู่ Agentic Enterprise และนำ AI ไปสู่ความพร้อมใช้งานจริงด้วยความปลอดภัย การกำกับดูแล และการควบคุมที่มีประสิทธิภาพยิ่งขึ้น โซลูชันใหม่นี้ช่วยยกระดับ HPE AI Factory with NVIDIA …