ຊ່ອງໂຫວ່ Zero-Day ລະດັບ Critical ສົ່ງຜົນກະທົບຕໍ່ປັກອິນ (Plugin) ລະດັບພຣີມຽມ (Premium) ຂອງ WordPress
RealHome theme ແລະ ປັກອິນ (Plugin) Easy Real Estate ສຳລັບ WordPress ມີຊ່ອງໂຫວ່ລະດັບ Critical ສອງລາຍການທີ່ສາມາດເຮັດໃຫ້ຜູ້ໃຊ້ງານທີ່ບໍ່ໄດ້ຜ່ານການຢືນຢັນຕົວຕົນ ສາມາດເຂົ້າເຖິງສິດຜູ້ເບິ່ງແຍງລະບົບໄດ້.
ເຖິງແມ່ນວ່າຊ່ອງໂຫວ່ທັງສອງລາຍການນີ້ຈະຖືກຄົ້ນພົບໃນເດືອນ ກັນຍາ 2024 ໂດຍ Patchstack ແລະ ມີຄວາມພະຍາຍາມຫຼາຍເທື່ອໃນການຕິດຕໍ່ຜູ້ພັດທະນາ (InspiryThemes) ແຕ່ນັກວິໄຈລະບຸວ່າຍັງບໍ່ໄດ້ຮັບການຕອບກັບຫຍັງກັບມາ ຈາກຜູ້ພັດທະນາ.ນອກຈາກນີ້ Patchstack ຍັງລະບຸວ່າ ຜູ້ພັດທະນາໄດ້ປ່ອຍເວີຊັ່ນໃໝ່ມາແລ້ວສາມຄັ້ງ ຕັ້ງແຕ່ເດືອນ ກັນຍາ ແຕ່ບໍ່ມີການແກ້ໄຂຊ່ອງໂຫວ່ດ້ານຄວາມປອດໄພລະດັບ Critical ເຫຼົ່ານີ້. ດັ່ງນັ້ນ, ຊ່ອງໂຫວ່ດັ່ງກ່າວຈຶ່ງຍັງບໍ່ໄດ້ຮັບການແກ້ໄຂ ແລະ ສາມາດຖືກໂຈມຕີໄດ້ຕໍ່ໄປ.
RealHome theme ແລະ ປັກອິນ Easy Real Estate ຖືກອອກແບບມາສຳລັບເວັບໄຊອະສັງຫາລິມະຊັບ ໂດຍຂໍ້ມູນຈາກ Envanto Market ລະບຸວ່າ RealHome theme ຖືກໃຊ້ງານໃນເວັບໄຊເຖິງ 32,600 ແຫ່ງ.
ຊ່ອງໂຫວ່ທໍາອິດ ຊຶ່ງສົ່ງຜົນກະທົບຕໍ່ RealHome theme ເປັນຊ່ອງໂຫວ່ການຍົກລະດັບສິດໂດຍບໍ່ຕ້ອງຜ່ານການຢືນຢັນຕົວຕົນ ທີ່ມີໝາຍເລກ CVE-2024-32444 (ຄະແນນ CVSS: 9.8).
Theme ດັ່ງກ່າວອະນຸຍາດໃຫ້ຜູ້ໃຊ້ງານສາມາດລົງທະບຽນບັນຊີໃໝ່ໄດ້ຜ່ານຟັງຊັ່ນ inspiry_ajax_register ແຕ່ບໍ່ໄດ້ກວດສອບການ authorization ຢ່າງຖືກຕ້ອງ ຫຼື ບໍ່ມີການກວດສອບເລີຍ.
ຖ້າຫາກເປີດໃຊ້ງານການລົງທະບຽນເທິງເວັບໄຊ ຜູ້ໂຈມຕີສາມາດລະບຸ role ຂອງຕົນເອງໃຫ້ເປັນ "ຜູ້ເບິ່ງແຍງລະບົບ" ໄດ້ ໂດຍການສົ່ງ HTTP request ທີ່ຖືກສ້າງຂຶ້ນມາເປັນພິເສດໄປຫາຟັງຊັ່ນການລົງທະບຽນ ຊຶ່ງເປັນການ bypass ການກວດສອບຄວາມປອດໄພໂດຍພື້ນຖານ.
ເມື່ອຜູ້ໂຈມຕີລົງທະບຽນເປັນຜູ້ເບິ່ງແຍງລະບົບໄດ້ສຳເລັດ ພວກເຂົາຈະສາມາດຄວບຄຸມເວັບໄຊ WordPress ໄດ້ຢ່າງສົມບູນ ຊຶ່ງລວມເຖິງການແກ້ໄຂເນື້ອຫາ, ການຝັງສະຄຣິບ ແລະ ການເຂົ້າເຖິງຂໍ້ມູນຜູ້ໃຊ້ງານ ຫຼື ຂໍ້ມູນສຳຄັນອື່ນໆ.
ສ່ວນຊ່ອງໂຫວ່ທີ່ສົ່ງຜົນກະທົບຕໍ່ປັກອິນ Easy Real Estate ເປັນຊ່ອງໂຫວ່ການຍົກລະດັບສິດໂດຍບໍ່ຕ້ອງຜ່ານການຢືນຢັນຕົວຕົນ ຜ່ານຄຸນສົມບັດ (Feature) Social Login ຊຶ່ງມີໝາຍເລກ CVE-2024-32555 (ຄະແນນ CVSS: 9.8).
ຊ່ອງໂຫວ່ນີ້ເກີດຈາກຄຸນສົມບັດ Social Login ທີ່ອະນຸຍາດໃຫ້ຜູ້ໃຊ້ງານເຂົ້າສູ່ລະບົບດ້ວຍທີ່ຢູ່ອີເມວຂອງຕົນ ໂດຍບໍ່ມີການກວດສອບວ່າອີເມວນັ້ນເປັນຂອງຜູ້ທີ່ສົ່ງ request ແທ້ ຫຼື ບໍ່.
ຜົນໄດ້ຮັບຄື ຖ້າຫາກຜູ້ໂຈມຕີຮູ້ທີ່ຢູ່ອີເມວຂອງຜູ້ເບິ່ງແຍງລະບົບ ພວກເຂົາສາມາດເຂົ້າສູ່ລະບົບໄດ້ໂດຍບໍ່ຈຳເປັນຕ້ອງໃຊ້ລະຫັດຜ່ານ ຜົນກະທົບຈາກການໂຈມຕີນີ້ຄ້າຍຄືກັບຊ່ອງໂຫວ່ CVE-2024-32444.
ຂໍ້ແນະນຳໃນການຫຼຸດຜ່ອນຄວາມສ່ຽງ
ເນື່ອງຈາກທາງ InspiryThemes ຍັງບໍ່ໄດ້ປ່ອຍແພັດເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ (Patch) ເຈົ້າຂອງເວັບໄຊ ແລະ ຜູ້ເບິ່ງແຍງລະບົບທີ່ໃຊ້ງານ Theme ຫຼື ປັກອິນດັ່ງກ່າວຄວນປິດການໃຊ້ງານທັນທີ.
ການປິດການລົງທະບຽນຜູ້ໃຊ້ງານເທິງເວັບໄຊທີ່ໄດ້ຮັບຜົນກະທົບຈະຊ່ວຍປ້ອງກັນການສ້າງບັນຊີໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ ຊຶ່ງຈະຫຼຸດໂອກາດທີ່ຊ່ອງໂຫວ່ຈະຖືກໃຊ້ງານ.
ເນື່ອງຈາກບັນຫາຊ່ອງໂຫວ່ໃນປັກອິນ ແລະ Theme ທັງສອງລາຍການນີ້ໄດ້ຮັບການເປີດເຜີຍອອກສູ່ສາທາລະນະແລ້ວ ຜູ້ບໍ່ຫວັງດີອາດເລີ່ມສຳຫຼວດຄວາມເປັນໄປໄດ້ ແລະ ສະແກນຫາເວັບໄຊທີ່ມີຊ່ອງໂຫວ່. ດັ່ງນັ້ນ, ການຕອບສະໜອງຢ່າງວ່ອງໄວເພື່ອປ້ອງກັນໄພຄຸກຄາມຈຶ່ງມີຄວາມສຳຄັນຢ່າງຍິ່ງ.
ເອກະສານອ້າງອີງ:
- https://www.bleepingcomputer.com/news/security/critical-zero-days-impact-premium-wordpress-real-estate-plugins/
- https://www.i-secure.co.th/2025/01/%e0%b8%8a%e0%b9%88%e0%b8%ad%e0%b8%87%e0%b9%82%e0%b8%ab%e0%b8%a7%e0%b9%88-zero-day-%e0%b8%a3%e0%b8%b0%e0%b8%94%e0%b8%b1%e0%b8%9a-critical-%e0%b8%aa%e0%b9%88%e0%b8%87%e0%b8%9c%e0%b8%a5%e0%b8%81%e0%b8%a3/