นักวิจัยด้านความปลอดภัยเปิดเผยการค้นพบช่องโหว่ระดับ Critical ชื่อ “WP2Shell” ในระบบหลักของ WordPress (WordPress Core) ซึ่งช่วยให้ผู้โจมตีสามารถสั่งรันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน (Pre-authentication RCE) ช่องโหว่นี้มีความอันตรายสูง เนื่องจากไม่ต้องอาศัยเงื่อนไขตั้งต้นใดๆ ในการโจมตี และสามารถใช้เจาะระบบเว็บไซต์ที่ติดตั้ง WordPress แบบมาตรฐานได้ทันที
ข้อมูลช่องโหว่โดยสรุป
| หัวข้อ | รายละเอียด |
|---|---|
| ชื่อช่องโหว่ | WP2Shell |
| ระดับความรุนแรง | Critical |
| ประเภท | Pre-authentication Remote Code Execution (RCE) |
| จุดที่มีปัญหา | WordPress Core (REST API batch route) |
| เงื่อนไขการโจมตี | ไม่ต้องยืนยันตัวตน ไม่ต้องมีปลั๊กอินที่มีช่องโหว่ |
| คะแนน CVSS | – |
| จำนวนเว็บที่เสี่ยง | มากกว่า 500 ล้านเว็บ เสี่ยงถูกยึดครองเต็มรูปแบบ |
รหัส CVE ที่เกี่ยวข้อง
| รหัส CVE | ประเภทช่องโหว่ | บทบาท |
|---|---|---|
| CVE-2026-60137 | SQL Injection | ช่องโหว่ SQL injection |
| CVE-2026-63030 | RCE chain ผ่าน REST API batch route | ช่องทางโจมตีหลัก |
เวอร์ชันที่ได้รับผลกระทบและเวอร์ชันที่แก้ไขแล้ว
| เวอร์ชัน WordPress | สถานะ |
|---|---|
| 6.8.5 และเก่ากว่า | ไม่ได้รับผลกระทบจาก RCE chain นี้ |
| 6.8.6 ขึ้นไป | แก้ไขแล้ว (patched) |
| 6.9.0 ถึง 6.9.4 | ได้รับผลกระทบ (ทั้งสอง CVE) |
| 6.9.5 ขึ้นไป | แก้ไขแล้ว (patched) |
| 7.0.0 ถึง 7.0.1 | ได้รับผลกระทบ (ทั้งสอง CVE) |
| 7.0.2 ขึ้นไป | แก้ไขแล้ว (patched) |
| 7.1 beta | ได้รับผลกระทบ (ทั้งสอง CVE) |
การโจมตีทำงานอย่างไร
ช่องโหว่นี้มีต้นตอมาจากข้อผิดพลาดประเภท Route Confusion ในระบบ REST API Batch ซึ่งเปิดทางให้เกิดการโจมตีแบบ SQL Injection และยกระดับไปสู่การสั่งรันโค้ดจากระยะไกล (RCE) ในท้ายที่สุด ผู้โจมตีสามารถอาศัย Endpoint /wp-json/batch/v1 หรือ ?rest_route=/batch/v1 เพื่อร้อยเรียงช่องโหว่เข้าด้วยกันและสั่งรันโค้ดได้ตามต้องการ โดยการโจมตีนี้ไม่จำเป็นต้องมีบัญชีผู้ใช้ในระบบ หรือต้องอาศัยช่องโหว่จากปลั๊กอินใดๆ เสริมเลย
แนวทางรับมือ
WordPress.org ได้ผลักดันอัปเดตแก้ไขแบบบังคับ (force push) ผ่านระบบ auto-update แล้ว หากต้องการอัปเดตด้วยตนเอง ให้ไปที่ Dashboard เลือก Updates แล้วกด Update Now
มาตรการชั่วคราวก่อนแพตช์ ได้แก่ ติดตั้งปลั๊กอินสำหรับปิดกั้น REST API หรือบล็อกปลายทางที่มีช่องโหว่ที่ระดับ WAF ทั้งนี้ผู้เชี่ยวชาญด้านความปลอดภัยเน้นย้ำให้รีบแพตช์ทันที มากกว่าการใช้ workaround เนื่องจากความรุนแรงของช่องโหว่
แหล่งข้อมูล: WP2Shell RCE Vulnerability – Cyber Security News

