แจ้งเตือนช่องโหว่ร้ายแรง WP2Shell กระทบ WordPress ทั่วโลก รีบอัปเดต

นักวิจัยด้านความปลอดภัยเปิดเผยการค้นพบช่องโหว่ระดับ Critical ชื่อ “WP2Shell” ในระบบหลักของ WordPress (WordPress Core) ซึ่งช่วยให้ผู้โจมตีสามารถสั่งรันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน (Pre-authentication RCE) ช่องโหว่นี้มีความอันตรายสูง เนื่องจากไม่ต้องอาศัยเงื่อนไขตั้งต้นใดๆ ในการโจมตี และสามารถใช้เจาะระบบเว็บไซต์ที่ติดตั้ง WordPress แบบมาตรฐานได้ทันที

ข้อมูลช่องโหว่โดยสรุป

หัวข้อ รายละเอียด
ชื่อช่องโหว่ WP2Shell
ระดับความรุนแรง Critical
ประเภท Pre-authentication Remote Code Execution (RCE)
จุดที่มีปัญหา WordPress Core (REST API batch route)
เงื่อนไขการโจมตี ไม่ต้องยืนยันตัวตน ไม่ต้องมีปลั๊กอินที่มีช่องโหว่
คะแนน CVSS
จำนวนเว็บที่เสี่ยง มากกว่า 500 ล้านเว็บ เสี่ยงถูกยึดครองเต็มรูปแบบ

รหัส CVE ที่เกี่ยวข้อง

รหัส CVE ประเภทช่องโหว่ บทบาท
CVE-2026-60137 SQL Injection ช่องโหว่ SQL injection
CVE-2026-63030 RCE chain ผ่าน REST API batch route ช่องทางโจมตีหลัก

เวอร์ชันที่ได้รับผลกระทบและเวอร์ชันที่แก้ไขแล้ว

เวอร์ชัน WordPress สถานะ
6.8.5 และเก่ากว่า ไม่ได้รับผลกระทบจาก RCE chain นี้
6.8.6 ขึ้นไป แก้ไขแล้ว (patched)
6.9.0 ถึง 6.9.4 ได้รับผลกระทบ (ทั้งสอง CVE)
6.9.5 ขึ้นไป แก้ไขแล้ว (patched)
7.0.0 ถึง 7.0.1 ได้รับผลกระทบ (ทั้งสอง CVE)
7.0.2 ขึ้นไป แก้ไขแล้ว (patched)
7.1 beta ได้รับผลกระทบ (ทั้งสอง CVE)

การโจมตีทำงานอย่างไร

ช่องโหว่นี้มีต้นตอมาจากข้อผิดพลาดประเภท Route Confusion ในระบบ REST API Batch ซึ่งเปิดทางให้เกิดการโจมตีแบบ SQL Injection และยกระดับไปสู่การสั่งรันโค้ดจากระยะไกล (RCE) ในท้ายที่สุด ผู้โจมตีสามารถอาศัย Endpoint /wp-json/batch/v1 หรือ ?rest_route=/batch/v1 เพื่อร้อยเรียงช่องโหว่เข้าด้วยกันและสั่งรันโค้ดได้ตามต้องการ โดยการโจมตีนี้ไม่จำเป็นต้องมีบัญชีผู้ใช้ในระบบ หรือต้องอาศัยช่องโหว่จากปลั๊กอินใดๆ เสริมเลย

แนวทางรับมือ

WordPress.org ได้ผลักดันอัปเดตแก้ไขแบบบังคับ (force push) ผ่านระบบ auto-update แล้ว หากต้องการอัปเดตด้วยตนเอง ให้ไปที่ Dashboard เลือก Updates แล้วกด Update Now

มาตรการชั่วคราวก่อนแพตช์ ได้แก่ ติดตั้งปลั๊กอินสำหรับปิดกั้น REST API หรือบล็อกปลายทางที่มีช่องโหว่ที่ระดับ WAF ทั้งนี้ผู้เชี่ยวชาญด้านความปลอดภัยเน้นย้ำให้รีบแพตช์ทันที มากกว่าการใช้ workaround เนื่องจากความรุนแรงของช่องโหว่

แหล่งข้อมูล: WP2Shell RCE Vulnerability – Cyber Security News

Facebook
Twitter
Telegram