Elementor Page Builder ยอดนิยมสำหรับ WordPress พบช่องโหว่ด้านความปลอดภัยระดับ Critical (คะแนน CVSS 9.0) ในปลั๊กอิน Elementor Pro พร้อมปล่อยแพตช์อัปเดตเวอร์ชัน 4.2.2 เพื่อแก้ไขปัญหาดังกล่าว เมื่อวันที่ 19 สิงหาคม 2026 ที่ผ่านมา
รายละเอียดของช่องโหว่
ช่องโหว่รหัส CVE-2026-32475 เกิดขึ้นใน Form Widget ของ Elementor Pro ส่วนของฟิลด์ที่ใช้จัดการการอัปโหลดไฟล์ เนื่องจากข้อผิดพลาดระหว่างกระบวนการ Validation Loop และ Processing Loop ทำให้ผู้โจมตีสามารถ Bypass ระบบคัดกรอง เพื่ออัปโหลดไฟล์อันตราย (เช่น สคริปต์ PHP) ขึ้นสู่เซิร์ฟเวอร์ได้
ปัญหานี้นำไปสู่การรันโค้ดจากระยะไกล (Remote Code Execution) โดยที่ผู้โจมตีไม่จำเป็นต้องมีการยืนยันตัวตนหรือมีสิทธิ์ใดๆ บนเว็บไซต์ หากการโจมตีสำเร็จ ผู้โจมตีจะสามารถฝังมัลแวร์ โจรกรรมข้อมูล หรือเข้าควบคุมเว็บไซต์เป้าหมายได้อย่างสมบูรณ์
เงื่อนไขของเว็บไซต์ที่ได้รับผลกระทบ
เว็บไซต์ WordPress จะมีความเสี่ยง เมื่อเข้าเงื่อนไขทั้ง 3 รายการดังต่อไปนี้
- ใช้งานปลั๊กอิน Elementor Pro เวอร์ชัน 4.2.1 หรือต่ำกว่า
- ใช้งาน Elementor Pro Form พร้อมเปิดใช้งานฟิลด์ File Upload
- เปิดใช้งานตัวเลือกอัปโหลดหลายไฟล์ (Multiple Files) ในฟิลด์ดังกล่าว
คำแนะนำสำหรับผู้ดูแลระบบ
เพื่อรักษาความปลอดภัยของระบบ ขอแนะนำให้ผู้ดูแลเว็บไซต์ดำเนินการดังนี้โดยเร่งด่วน
- สำรองข้อมูลเว็บไซต์และฐานข้อมูลให้เรียบร้อยในที่จัดเก็บข้อมูลที่ปลอดภัย ก่อนดำเนินการใดๆ
- หากพบว่าใช้งาน Elementor Pro เวอร์ชัน 4.2.1 หรือต่ำกว่า ให้ทำการอัปเดตเป็นเวอร์ชัน 4.2.2 หรือเวอร์ชันล่าสุดโดยทันที
ถึงแม้โดยปกติตัวเลือก Multiple Files จะถูกปิดไว้เป็น Default เว็บไซต์ส่วนใหญ่จึงไม่ได้รับผลกระทบโดยตรง และผู้ที่ใช้งาน Elementor เวอร์ชันฟรี ก็จะไม่ได้รับผลกระทบจากช่องโหว่นี้ แต่ถึงอย่างไร แม้เว็บไซต์ของท่านจะไม่เข้าข่ายเงื่อนไขความเสี่ยง ทาง Bangmod.Cloud ก็ขอแนะนำให้ผู้ใช้งานทุกรายอัปเดต WordPress, Plugin, Theme ให้เป็นเวอร์ชันล่าสุดอย่างสม่ำเสมอ เพื่อลดความเสี่ยงด้านความปลอดภัยของเว็บไซต์ของท่าน


