ช่องโหว่ใน Forminator WordPress เปิดทางให้ RCE โดยไม่ต้องล็อกอินผ่านการอัปโหลด PHP ที่เป็นอันตราย

หัวข้อ: ช่องโหว่ใน Forminator WordPress เปิดทางให้ RCE โดยไม่ต้องล็อกอินผ่านการอัปโหลด PHP ที่เป็นอันตราย

มีการเปิดเผยช่องโหว่ด้านความปลอดภัยระดับวิกฤตใน Forminator Forms ปลั๊กอิน WordPress ที่มีการติดตั้งใช้งานมากกว่า 600,000 ไซต์ ซึ่งสามารถถูกใช้เพื่อให้เกิดการเรียกใช้โค้ดตามอำเภอใจบนเว็บไซต์ที่มีความเสี่ยง ช่องโหว่ดังกล่าวถูกติดตามในชื่อ CVE-2026-15748 มีคะแนนความรุนแรง 9.8 จาก 10.0 ตามระบบ CVSS โดยถูกค้นพบและรายงานโดยนักวิจัยด้านความปลอดภัยที่ใช้ชื่อออนไลน์ว่า “”


แหล่งที่มา: thehackernews

คำศัพท์เทคนิคที่น่าสนใจ

  • Security vulnerability – ช่องโหว่หรือจุดอ่อนในซอฟต์แวร์ที่ผู้ไม่หวังดีสามารถใช้โจมตีระบบได้
  • CVE – รหัสประจำตัวที่ใช้ระบุช่องโหว่ด้านความปลอดภัยที่เปิดเผยต่อสาธารณะ เพื่อให้ง่ายต่อการอ้างอิงและติดตาม
  • CVSS – ระบบการให้คะแนนความรุนแรงของช่องโหว่ โดยมีคะแนนตั้งแต่ 0 ถึง 10 ยิ่งสูงหมายถึงยิ่งรุนแรง
  • Arbitrary code execution – การที่ผู้โจมตีสามารถสั่งให้ระบบรันโค้ดที่ตนเองเขียนขึ้นได้ตามอำเภอใจ ซึ่งอันตรายมากเพราะอาจเข้าควบคุมเว็บไซต์ทั้งหมด
  • WordPress plugin – ส่วนเสริมที่ใช้เพิ่มฟีเจอร์ให้กับเว็บไซต์ WordPress ซึ่งผู้ใช้สามารถติดตั้งเพิ่มเติมได้