แจ้งเตือนช่องโหว่ความปลอดภัยระดับ Critical ในปลั๊กอิน Elementor Pro (CVE-2026-32475)

Elementor Page Builder ยอดนิยมสำหรับ WordPress พบช่องโหว่ด้านความปลอดภัยระดับ Critical (คะแนน CVSS 9.0) ในปลั๊กอิน Elementor Pro พร้อมปล่อยแพตช์อัปเดตเวอร์ชัน 4.2.2 เพื่อแก้ไขปัญหาดังกล่าว เมื่อวันที่ 19 สิงหาคม 2026 ที่ผ่านมา

รายละเอียดของช่องโหว่
ช่องโหว่รหัส CVE-2026-32475 เกิดขึ้นใน Form Widget ของ Elementor Pro ส่วนของฟิลด์ที่ใช้จัดการการอัปโหลดไฟล์ เนื่องจากข้อผิดพลาดระหว่างกระบวนการ Validation Loop และ Processing Loop ทำให้ผู้โจมตีสามารถ Bypass ระบบคัดกรอง เพื่ออัปโหลดไฟล์อันตราย (เช่น สคริปต์ PHP) ขึ้นสู่เซิร์ฟเวอร์ได้

ปัญหานี้นำไปสู่การรันโค้ดจากระยะไกล (Remote Code Execution) โดยที่ผู้โจมตีไม่จำเป็นต้องมีการยืนยันตัวตนหรือมีสิทธิ์ใดๆ บนเว็บไซต์ หากการโจมตีสำเร็จ ผู้โจมตีจะสามารถฝังมัลแวร์ โจรกรรมข้อมูล หรือเข้าควบคุมเว็บไซต์เป้าหมายได้อย่างสมบูรณ์

เงื่อนไขของเว็บไซต์ที่ได้รับผลกระทบ
เว็บไซต์ WordPress จะมีความเสี่ยง เมื่อเข้าเงื่อนไขทั้ง 3 รายการดังต่อไปนี้

  1. ใช้งานปลั๊กอิน Elementor Pro เวอร์ชัน 4.2.1 หรือต่ำกว่า
  2. ใช้งาน Elementor Pro Form พร้อมเปิดใช้งานฟิลด์ File Upload
  3. เปิดใช้งานตัวเลือกอัปโหลดหลายไฟล์ (Multiple Files) ในฟิลด์ดังกล่าว

คำแนะนำสำหรับผู้ดูแลระบบ

เพื่อรักษาความปลอดภัยของระบบ ขอแนะนำให้ผู้ดูแลเว็บไซต์ดำเนินการดังนี้โดยเร่งด่วน

  1. สำรองข้อมูลเว็บไซต์และฐานข้อมูลให้เรียบร้อยในที่จัดเก็บข้อมูลที่ปลอดภัย ก่อนดำเนินการใดๆ
  2. หากพบว่าใช้งาน Elementor Pro เวอร์ชัน 4.2.1 หรือต่ำกว่า ให้ทำการอัปเดตเป็นเวอร์ชัน 4.2.2 หรือเวอร์ชันล่าสุดโดยทันที

ถึงแม้โดยปกติตัวเลือก Multiple Files จะถูกปิดไว้เป็น Default เว็บไซต์ส่วนใหญ่จึงไม่ได้รับผลกระทบโดยตรง และผู้ที่ใช้งาน Elementor เวอร์ชันฟรี ก็จะไม่ได้รับผลกระทบจากช่องโหว่นี้ แต่ถึงอย่างไร แม้เว็บไซต์ของท่านจะไม่เข้าข่ายเงื่อนไขความเสี่ยง ทาง Bangmod.Cloud ก็ขอแนะนำให้ผู้ใช้งานทุกรายอัปเดต WordPress, Plugin, Theme ให้เป็นเวอร์ชันล่าสุดอย่างสม่ำเสมอ เพื่อลดความเสี่ยงด้านความปลอดภัยของเว็บไซต์ของท่าน

Facebook
Twitter
Telegram