CISA เตือนช่องโหว่ Joomla JCE ระดับ Critical ถูกโจมตีจริง เสี่ยงรัน PHP code ได้

CISA (U.S. Cybersecurity and Infrastructure Security Agency) ได้บรรจุช่องโหว่ระดับความรุนแรงสูงสุดใน Widget Factory Joomla Content Editor (JCE) ลงในแคตตาล็อก Known Exploited Vulnerabilities (KEV) แล้ว หลังพบหลักฐานว่ามีการโจมตีในชีวิตจริง ช่องโหว่ดังกล่าวมีรหัส CVE-2026-48907 คะแนน CVSS 10.0 เกิดจาก improper access control ที่ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน (unauthenticated users) สามารถสร้าง editor profile ใหม่และอัปโหลด PHP code เพื่อรันบนเซิร์ฟเวอร์ได้ ปัญหานี้กระทบ JCE เวอร์ชัน 1.0.0 ถึง 2.9.99.4 โดยมีแพตช์แก้ไขในเวอร์ชัน 2.9.99.5 ซึ่งปล่อยเมื่อวันที่ 3 มิถุนายน 2026 และหน่วยงาน FCEB ต้องอัปเดตภายในวันที่ 19 มิถุนายน 2026
ข่าวนี้ยังรายงานแคมเปญโจมตี WordPress หลายระลอก โดย Sansec เปิดเผย supply chain attack ที่เล็งปลั๊กอิน OptinMonster, TrustPulse และ PushEngage ซึ่งมีเว็บไซต์ได้รับผลกระทบกว่า 1 ล้านเว็บ โดยผู้โจมตีฝัง JavaScript อันตรายที่รอแอดมินล็อกอิน เพื่อสร้างบัญชีแอดมิน backdoor และติดตั้งปลั๊กอินซ่อนตัวเอง นอกจากนี้ยังพบแคมเปญที่ใช้ปลั๊กอินปลอมชื่อ “Beloved PBN Entegrasyonu” ฝัง PHP web shell ไว้ในฐานข้อมูล wp_posts ทำให้สามารถอ่าน เขียน แก้ไข หรือลบไฟล์ใดก็ได้บนเซิร์ฟเวอร์โดยไม่ต้องผ่านการยืนยันตัวตน
ที่มา: The Hacker News
คำศัพท์เทคนิคที่น่าสนใจ
- CISA (Cybersecurity and Infrastructure Security Agency) – หน่วยงานความปลอดภัยทางไซเบอร์ของสหรัฐฯ ที่จัดทำแคตตาล็อก KEV
- KEV (Known Exploited Vulnerabilities) – รายการช่องโหว่ที่ CISA ยืนยันว่าถูกโจมตีจริงในชีวิตจริง
- CVSS (Common Vulnerability Scoring System) – ระบบให้คะแนนความรุนแรงของช่องโหว่ 0-10
- Improper Access Control – ช่องโหว่จากการควบคุมสิทธิ์การเข้าถึงที่ไม่เหมาะสม
- PHP Code Execution – การรันโค้ด PHP บนเซิร์ฟเวอร์ ซึ่งอาจนำไปสู่การยึดเซิร์ฟเวอร์ได้
- Unauthenticated Users – ผู้ใช้ที่ไม่ต้องล็อกอินหรือยืนยันตัวตน
- Supply Chain Attack – การโจมตีผ่านซอฟต์แวร์หรือปลั๊กอินที่ผู้ใช้ไว้วางใจ
- Web Shell – โค้ดอันตรายที่ฝังบนเซิร์ฟเวอร์เพื่อเปิดช่องทางควบคุมจากระยะไกล
- Backdoor – ช่องทางลับที่ผู้โจมตีสร้างไว้เพื่อเข้าถึงระบบซ้ำในภายหลัง