พบบั๊ก SQL Injection บนปลั๊กอิน Ally กระทบเว็บไซต์

พบบั๊ก SQL Injection บนปลั๊กอิน Ally กระทบเว็บไซต์ Wordpress กว่า 4 แสนเว็บไซต์

การยิงโค้ด SQL หรือ SQL Injection นั้นเรียกได้ว่าเป็นวิธีการแฮกเว็บไซต์แบบคลาสสิคที่ถึงแม้จะผ่านมานานนับสิบปีแล้ว ก็ยังมีช่องโหว่ให้แฮกเกอร์สามารถใช้งานวิธีนี้ได้อยู่เรื่อย ๆ

จากรายงานโดยเว็บไซต์ Security Affair ได้กล่าวถึงการตรวจพบช่องโหว่ความปลอดภัยบนปลั๊กอิน (Plug-In) ของ Wordpress ที่มีชื่อว่า Ally (หรือที่เคยใช้ชื่อว่า One Click Accessibility) โดยส่วนเสริมตัวนี้นั้นเดิมมีไว้เพื่อสร้างเว็บไซต์ให้คนพิการใช้งานได้ หรือเรียกว่าการใส่ฟีเจอร์ Accessibility ซึ่งปลั๊กอินตัวนี้จะมีฟีเจอร์ให้ใช้งานมากมายไม่ว่าจะเป็น ตัวสแกนเนอร์ (Scanner) ให้คนพิการใช้งานด้วยคำแนะนำของปัญญาประดิษฐ์ (AI Suggestion), วิดเจ็ต (Widget) ที่เป็นประโยชน์มากมาย เป็นต้น โดยปลั๊กอินตัวนี้เป็นที่นิยมมาก จากการที่มีเว็บไซต์ที่ใช้งานมากถึง 4 แสนเว็บไซต์เลยทีเดียว

ทว่าในช่วงเดือนกุมภาพันธ์ที่ผ่านมากนั้น ทางนักวิจัยรายหนึ่งจากบริษัท Acquia ซึ่งเป็นบริษัทผู้ให้บริการคลาวด์นั้น ได้ตรวจพบช่องโหว่ CVE-2026-2413 (มีคะแนน CVSS score ที่ 7.5) ซึ่งช่องโหว่นี้เป็นช่องโหว่ที่เกิดขึ้นจากการจัดการอย่างไม่ปลอดภัย (Insecure Handling) ในส่วนของการจัดการคำขอของผู้ติดตาม (Subscribers Query) โดยตัวปลั๊กอินนั้นจะทำการสร้าง SQL JOIN query ด้วยการใช้งาน URL Parameter ของหน้าแต่ไม่ได้ใช้งานฟังก์ชัน wpdb->prepare() ของ Wordpress ร่วมไปด้วย ซึ่งฟังก์ชันดังกล่าวนั้นจะทำหน้าที่ในการหลีกเลี่ยงอักขระพิเศษ และกำหนดมิเตอร์ให้กับ Query ต่าง ๆ ทำให้ถึงแม้จะใช้งานฟังก์ชัน esc_url_raw() ก็ตาม ก็จะไม่สามารถป้องกันการทำ SQL Injection ได้ นำไปสู่การใช้ SQL Injection เพื่อขโมยข้อมูลจากภายในฐานข้อมูลบนเว็บไซต์ได้ในที่สุด

แต่ก็มีข่าวดีคือ ช่องโหว่นี้นั้นได้ถูกแพทช์อย่างรวดเร็วหลังจากที่ทาง Wordfence บริษัทผู้พัฒนาปลั๊กอินด้านการรักษาความปลอดภัยบนเว็บไซต์ Wordpress นั้นได้จัดโครงการ Wordfence Bug Bounty Program สำหรับการล่าบั๊ก และได้รับรายงานบั๊กดังกล่าวจากนักวิจัยรายดังกล่าว พร้อมทั้งให้เงินรางวัลสำหรับบั๊กนี้ไป 800 ดอลลาร์สหรัฐ (26,143.60 บาท) ก็ได้ทำการรายงานให้กับทาง Elementor ซึ่งเป็นผู้พัฒนาปลั๊กอินตัวดังกล่าวในวันที่ 13 กุมภาพันธ์ในทันที ซึ่งทางทีมพัฒนาก็ได้ตอบกลับรับทราบในวันที่ 15 พร้อมทั้งออกแพทช์ในวันที่ 23 ในเดือนเดียวกัน

ซึ่งช่องโหว่นี้จะส่งผลกระทบกับปลั๊กอิน Ally ทุกรุ่นถึงรุ่น 4.0.3 โดยผู้ใช้งานสามารถอุดช่องโหว่นี้ได้เพียงแค่อัปเกรดขึ้นเป็นรุ่น 4.1.0 ดังนั้น ขอให้ผู้ดูแลเว็บไซต์ที่มีการใช้งานปลั๊กอินดังกล่าว ทำการอัปเดตขึ้นเป็นรุ่นล่าสุดในทันที

#ติดเทรนด์ #lemon8ไดอารี่ #ป้ายยากับlemon8 #sqlinjection #freedomhack

4/2 แก้ไขเป็น

... อ่านเพิ่มเติมในยุคที่เว็บไซต์กลายเป็นส่วนสำคัญสำหรับธุรกิจและการสื่อสาร ช่องโหว่ด้านความปลอดภัยโดยเฉพาะอย่างยิ่ง SQL Injection ยังคงเป็นภัยคุกคามที่ไม่ควรมองข้าม แม้เทคโนโลยีและแพลตฟอร์มต่าง ๆ จะมีการพัฒนาและอัปเดตแก้ไขอย่างต่อเนื่องก็ตาม จากประสบการณ์การดูแลเว็บไซต์และติดตามปัญหาความปลอดภัยหลายครั้ง พบว่าปลั๊กอินที่ช่วยเพิ่มฟีเจอร์ให้กับเว็บไซต์ เช่น Ally ที่เน้นเรื่อง Accessibility ซึ่งเป็นส่วนสำคัญของเว็บยุคใหม่ กลับกลายเป็นช่องทางให้แฮกเกอร์ผ่านเข้าถึงฐานข้อมูลได้โดยง่ายถ้าหากไม่ได้รับการอัปเดตอย่างทันท่วงที สิ่งที่ผู้ดูแลเว็บควรตระหนักคือการเลือกและใช้งานปลั๊กอินต้องดูแลในด้านความปลอดภัยอย่างเคร่งครัด ไม่ใช่แค่ฟีเจอร์ที่ปลั๊กอินนั้นนำเสนอ อีกทั้งเมื่อได้รับแจ้งช่องโหว่หรือมีข่าวการแพตช์ ควรเร่งรีบทำการอัปเดตเวอร์ชันใหม่ทันทีเพื่อลดความเสี่ยงต่อการถูกโจมตี ที่สำคัญปลั๊กอิน Ally มีฟังก์ชันที่ช่วยให้เว็บไซต์ใช้งานง่ายขึ้นสำหรับผู้พิการ เช่น AI Suggestion และ widget ที่ทำให้เว็บมีความน่าเข้าถึงยิ่งขึ้น แต่การปล่อยให้ช่องโหว่เช่น SQL Injection อยู่โดยไม่ได้รับการแก้ไข อาจนำไปสู่การขโมยข้อมูลสำคัญของเว็บไซต์และผู้ใช้งานได้ จากเหตุการณ์นี้ ผู้ดูแลเว็บ Wordpress ควรเพิ่มมาตรการตรวจสอบและตั้งค่าความปลอดภัยเสริม เช่น ใช้ปลั๊กอินรักษาความปลอดภัย ตรวจสอบ log การเข้าใช้งานอย่างสม่ำเสมอ และให้ความรู้กับทีมงานเกี่ยวกับช่องโหว่และวิธีป้องกัน เพื่อรักษาความน่าเชื่อถือและปลอดภัยในโลกออนไลน์อย่างยั่งยืน

ค้นหา ·
โปรแกรม SQL ใช้ทำอะไร

โพสต์ที่เกี่ยวข้อง

เรื่องจริงที่ดูเหมือน 'บั๊ก' ในโลกมนุษย์
5 POINT เรื่องจริงที่ดูเหมือน 'บั๊ก' ในโลกมนุษย์ จนเราสงสัยว่าเราอยู่ในโลกจำลอง? ​1. ชายจากประเทศที่ไม่มีอยู่จริง (The Man from Taured) ในปี 1954 มีชายคนหนึ่งเดินทางมาที่สนามบินโตเกียวพร้อมพาสปอร์ตจากประเทศ "Taured" ซึ่งไม่มีอยู่จริงบนแผนที่โลก แต่เขายืนยันว่าประเทศเขามีอายุพั
5 POINT

5 POINT

ถูกใจ 1152 ครั้ง

สอนชงโอวัลตินเย็นให้เข้มข้น ออกมาหอมมันกลมกล่อม
สอนชงโอวัลตินเย็น สูตรเข้มข้นพร้อมเคล็ดลับในการชง ให้รสชาติหอมมันกลมกล่อม #อร่อยง่ายกับข้นจืดมะลิโกลด์ #นมตรามะลิ #malibrand #ข้นจืดมะลิโกลด์ #โอวัลตินเย็น
Pbigpakin

Pbigpakin

ถูกใจ 572 ครั้ง

#เรื่องใหม่ๆ #ซีรีย์น่าดู #ซีรีย์แนะนำ #องค์หญิงใหญ่มินิซีรีย์จีน #ซีรีย์จีน
องค์หญิงใหญ่มินิซีรีย์จีน

องค์หญิงใหญ่มินิซีรีย์จีน

ถูกใจ 0 ครั้ง

แจกแพทเทิร์นหมวกบั๊กเก็ต ไอเดีย"ยีนส์เก่าตัวโปรด"
💔 ยีนส์ตัวเก่า…อย่าเพิ่งทิ้ง! รู้ไหมคะว่าเอามาทำของใช้สวยๆ ได้เพียบ 👖✨ “กางเกงยีนส์ที่ยังรัก แต่ใส่ไม่ได้แล้ว” โพสต์นี้ช่วยคุณได้เลยค่ะ 💙 🧵 ไอเดียรีไซเคิลยีนส์เก่า ทำขายก็ได้ ใช้เองก็คุ้ม ✨ 1. กระเป๋าสะพายสุดเท่ ตัดช่วงขากางเกง → เย็บเป็นกระเป๋า ✔ ต้นทุนต่ำ ✔ ขายง่าย ✔ สายรักษ์โลกชอบม
DIY ผ้ากับแม่ปู

DIY ผ้ากับแม่ปู

ถูกใจ 28 ครั้ง

ภาพสรุปภาษีรถใหม่ 2569 เริ่ม 1 ม.ค. 2569 แสดงอัตราภาษีสำหรับรถ ICE, HEV, PHEV และ BEV โดยรถยิ่งสะอาดภาษียิ่งถูก รถเก่าไม่กระทบ ใช้ภาษีเดิม
ภาษีรถใหม่ 2569 เริ่มแล้ว! รถไหนแพงขึ้น รถไหนถูกลง? 🚗💰
1 มกราคม 2569 ภาษีรถใหม่มาแล้ว! มาดูกันว่ารถแบบไหนแพงขึ้น-ถูกลง 💸⚡ 📅 ภาษีรถยนต์ใหม่ 2569 คืออะไร? เริ่มใช้: 1 มกราคม 2569 (เริ่มแล้ววันนี้!) หลักการใหม่: ∙ เปลี่ยนจากดู “ขนาดเครื่องยนต์” (cc) ∙ มาดู “การปล่อย CO₂” (คาร์บอนไดออกไซด์) แทน ∙ เป้าหมาย: ผลักดันให้ใช้รถ
44.7cm

44.7cm

ถูกใจ 110 ครั้ง

พูดอังกฤษดูโปรได้ใน10วัน
✨ การเรียนกับ Engdemy ออกแบบมาให้ ง่าย เห็นผลจริง และไม่เครียด ค่ะ ✅ รูปแบบการเรียน • คอร์สออนไลน์ เรียนผ่านมือถือหรือคอมพ์ได้เลย • มี คู่มือ + แบบฝึกหัด ให้ฝึกตาม • สามารถเรียนซ้ำได้ 24 ชม. ไม่จำกัดเวลา ✅ การฝึกจริง • มีบทสนทนาให้พูดตาม + การบ้านส่งตรวจ • โค้ชจะให้ Feedback จุดที่ต้องปร
Engdemy

Engdemy

ถูกใจ 80 ครั้ง

50 สิ่งที่ AI ทำแทนคุณได้ เซฟเก็บไว้เลย! 🤖✨
เหนื่อยไหมที่ต้องทำทุกอย่างเอง? ลองโยน 50 งานนี้ให้ AI (เช่น ChatGPT, Gemini) ทำให้สิครับ! ประหยัดเวลาไปได้เยอะมาก! 💻 หมวดทำงาน & โค้ด 1. เขียนโค้ดเว็บ/แอป 2. หาบั๊กแก้ Error 3. สรุปรายงานการประชุม 4. ร่างอีเมลตอบลูกค้า 5. วางโครงสไลด์พรีเซนต์ 6. เขียนเรซูเม่สมัครงาน 7. วิเคราะห์ Data จ
Mr.Game

Mr.Game

ถูกใจ 7 ครั้ง

ใครแพ้ต้องบอกรัก? @tuy_eiei #ยัยสอง #yaisong #Roblox #น้าตุ๋ย
YaiSong.official

YaiSong.official

ถูกใจ 4 ครั้ง

ไมโครซอฟต์รับ บั๊ก "Restart and Shut Down Loop"
ไมโครซอฟต์รับแล้วว่า บั๊ก "Restart and Shut Down Loop" บน Windows 10 และ 11 มีอยู่จริง ถึงแม้ในปีนี้ทางไมโครซอฟท์จะประกาศว่า ทางบริษัทจะหันมามุ่งเน้นการพัฒนา Windows 11 เพื่อกอบกู้ชื่อเสียงจากการที่อัปเดตของ Windows 11 แต่ละตัวนั้นมักจะมาพร้อมกับบั๊กแปลกประหลาดมากมาย โดยเฉพาะอย่างยิ่งในช
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

สุดท้ายแก้ด้วยการลง Windows ใหม่จบ ๆ
Microsoft ยืนยันว่า Windows 11 กำลังพบบั๊กในระบบ Windows Update ที่ทำให้ผู้ใช้บางส่วนไม่สามารถดาวน์โหลดและติดตั้งอัปเดตใหม่ได้ตั้งแต่เดือนมีนาคม 2026 เป็นต้นมา ส่งผลให้เครื่องที่ได้รับผลกระทบไม่ได้รับแพตช์ความปลอดภัยล่าสุดต่อเนื่องหลายเดือน . ปัญหานี้เริ่มพบหลังผู้ใช้บางรายไม่สามารถดาวน์โหลดอัปเด
คอมคร้าบ

คอมคร้าบ

ถูกใจ 3 ครั้ง

✨ เย็บหมวกบั๊กเก็ตมือใหม่?
✨ มีแพทเทิร์นแล้ว…แต่เย็บยังไงดี? มาดูขั้นตอนทำ หมวกบั๊กเก็ตแบบมือใหม่ กันค่ะ ✂️🧢 ใช้แพทเทิร์นตามภาพ ทำตามที่ละขั้นได้เลยนะคะ 💙 🪡 Step 1 : ตัดผ้า ตัดยีนส์ตามแพทเทิร์นให้ครบ 🪡 Step 2 : เย็บชิ้นบน ต่อชิ้นหัวหมวกเข้าด้วยกัน 🪡 Step 3 : ต่อรอบศีรษะ เย็บแถบรอบเข้ากับชิ้นบน 🪡 Step 4 : ติดปีกห
DIY ผ้ากับแม่ปู

DIY ผ้ากับแม่ปู

ถูกใจ 15 ครั้ง

ตุ๊กตากระต่ายสีน้ำตาลสวมชุดนอนลายหมีและหมวกนอนเข้าชุดกัน นั่งอยู่บนผ้าห่มลายทาง มีข้อความว่า 'กระต่ายชุดนอนลายหมี !'
มือสองข้างกำลังอุ้มตุ๊กตากระต่ายสีน้ำตาลสองตัวที่สวมชุดนอนลายหมีและหมวกนอนเข้าชุดกัน
มือข้างหนึ่งกำลังถือตุ๊กตากระต่ายสีน้ำตาลสวมชุดนอนลายหมีและหมวกนอนเข้าชุดกัน มีข้อความว่า 'ตุ๊กตากระต่ายชุดนอน'
ยัยกระต่ายชุดนอนลายหมี ! 🐰🛏️
พิกัด : กดลิ้งค์หน้าโปรไฟล์ได้เลยค่า ⭐️ 𐙚 ˚ขนาด25cm มีกลิ่นหอม ถอดชุดได้น้า พร้อมส่งจากไทยไม่ต้องรอพรีเล้ยยย ! 🚚 #แฟน #ตุ๊กตากระต่าย #อวดแฟน #แท็กแฟน #fyp
˚⋆𐙚 กิ๊ฟช็อปสเตชั่น ꩜⋆

˚⋆𐙚 กิ๊ฟช็อปสเตชั่น ꩜⋆

ถูกใจ 0 ครั้ง

บั๊กอ้วงงงงงงงงง🐻🥰
P-i-m💙

P-i-m💙

ถูกใจ 0 ครั้ง

บรรพตดิว่ะ💯✅ #อาฉี @"อาบัง"ไม่ชอบกินถั่ว👳‍♀️🕉 @สจ.บ้านท่า🕉️🐲 @ท็อป คอนหวัน @💵💵คนไทยซาวด์ คนลาวยี่ 💵💵 @✨P’PLOY💎🐲✨ @บั๊ก นัท @เสี่ย ต๊ะ.🐲
ต๊ะ บ้านจน.🕉️

ต๊ะ บ้านจน.🕉️

ถูกใจ 0 ครั้ง

ไมโครซอฟต์ยอมรับ บั๊ก Windows 11 ที่มีจำนวนมหาศาล
ไมโครซอฟต์ยอมรับ "เราต้องปรับปรุงให้ดีกว่านี้" จากเรื่องบั๊ก Windows 11 ที่มีจำนวนมหาศาล Windows 11 นั้นถึงแม้จะเป็นระบบปฏิบัติการที่มักถูกหัวเราะเยาะในเรื่องบั๊กที่มีมากมายอยู่เสมอ แต่ทางไมโครซอฟท์ก็เหมือนจะไม่ค่อยอยากจะยอมรับเท่าไหร่ แต่ยังดำเนินการอย่างเต็มสูบเพื่อให้ผู้ใช้งาน Windows
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 2 ครั้ง

ภาพแสดงปัญหาคอมพิวเตอร์หน่วงเมื่อดู YouTube โดยมีวิดีโอที่แสดงผลผิดปกติและ Task Manager ชี้ว่า Google Chrome ใช้ CPU/RAM สูงมาก พร้อมข้อความว่า Google รับทราบปัญหาบั๊ก UI ที่ทำให้เครื่องช้าและกำลังแก้ไขอยู่
รู้สาเหตุที่ทำไมดู YouTube แล้วเครื่องหน่วงแล้ว 🚨
ใครที่ช่วงนี้ใครดู YouTube บนคอมผ่านเบราว์เซอร์แล้วรู้สึกว่ามันช้า ๆ แฮงค์ ๆ แปลก ๆ อาจไม่ได้คิดไปเอง เพราะมีรายงานจากผู้ใช้หลายรายทั่วโลกว่า YouTube อาจเจอบั๊กในส่วนหน้าเว็บ จนทำให้แท็บวิดีโอกินทรัพยากรเครื่องสูงผิดปกติ บางกรณีพบว่าแท็บเดียวใช้ RAM มากกว่า 7GB . อาการที่พบคือระหว่างรับชมวิดีโอ C
คอมคร้าบ

คอมคร้าบ

ถูกใจ 2 ครั้ง

ทำดีก็ทำได้ 🚨
หลังจากที่ก่อนหน้านี้ Microsoft ออกมาสัญญาว่าจะปรับปรุงประสบการณ์ใช้งาน Windows 11 ให้ยืดหยุ่นและรบกวนน้อยลง ล่าสุดก็เริ่มมีการทยอยปล่อยฟีเจอร์ใหม่ผ่านเวอร์ชันทดสอบ (Windows Insider) แล้ว โดยเน้นไปที่การ “ให้อิสระกับผู้ใช้” ในการควบคุมการอัปเดตมากขึ้นอย่างชัดเจน . หนึ่งในจุดเปลี่ยนสำคัญคือการเพิ่
คอมคร้าบ

คอมคร้าบ

ถูกใจ 2 ครั้ง

เจาะลึก 5 ยักษ์ใหญ่ AI: เลือกตัวไหนให้งานพุ่ง?
เจาะลึก 5 ยักษ์ใหญ่ AI: เลือกตัวไหนให้งานพุ่ง? สรุปจุดเด่นที่คุณอาจไม่เคยรู้ของ ChatGPT, Gemini, Claude, Grok และ DeepSeek ในยุคที่ AI ผุดขึ้นมายิ่งกว่าดอกเห็ด จนหลายคนเริ่มมึนตลบว่าควรจะใช้ตัวไหนดี? ปัญหาไม่ใช่การไม่มีเครื่องมือครับ แต่คือการเลือกใช้ "อาวุธ" ให้ถูกกับงาน วันนี้ผมในฐานะ
AI What's up

AI What's up

ถูกใจ 5 ครั้ง

Windows 11 เสถียรแล้ว ว่าซ่าน...
Microsoft ออกมาอัปเดตสถานะล่าสุดของ Windows 11 โดยระบุว่าขณะนี้ระบบปฏิบัติการดังกล่าว “ไม่มีปัญหาที่ทราบแล้ว (known issues)” ค้างอยู่ในฐานข้อมูลอย่างเป็นทางการของบริษัทเป็นที่เรียบร้อย หลังจากที่ก่อนหน้านี้ Windows 11 เวอร์ชัน 24H2 และ 25H2 เคยเผชิญกับบั๊กจำนวนมาก ทั้งปัญหาการใช้งานและข้อผิดพลาดที่
คอมคร้าบ

คอมคร้าบ

ถูกใจ 2 ครั้ง

ใจเย็นอย่าเพิ่งโทษ Windows 🚨
มีรายงานจากผู้ใช้รายหนึ่งรายงานว่าที่อัปเกรดจาก Windows 10 มาเป็น Windows 11 แบบไม่ลบข้อมูลเก่า พบว่า SSD รุ่น Samsung 970 EVO ทำความเร็วได้ลดลงอย่างมาก . เมื่อทดสอบด้วยโปรแกรม CrystalDiskMark พบว่าความเร็วแบบ sequential read/write เหลือเพียงประมาณ 897 MB/s และ 859 MB/s เท่านั้น ทั้งที่ตามสเปกจร
คอ��มคร้าบ

คอมคร้าบ

ถูกใจ 6 ครั้ง

แบกเป้ หาดใหญ่-สงขลา 🌞🛵🪁
ทริปนี้เราไปช่วงสงกรานต์ที่ผ่านมา จริงๆไปเที่ยวหลีเป๊ะก่อน เลยถือโอกาสแวะหาดใหญ่-สงขลาด้วยเลย *เพราะอยากไปกิน บักกุ๊ดเต๊ ที่เคยกิน ชอบมาก🥢 เริ่มต้น จาก บขส. หาดใหญ่ 🌞 วันที่ 1: 🛵 เช่ามอเตอร์ไซค์ 300.- 📌ชื่อร้านบังฟิส (ใกล้ บขส.เลย) 🍜แวะร้านก๋วยเตี๋ยวเย็นตาโฟเจ๊เล็ก อยุ่ในตัวเมืองหาดใหญ่ 🍨ใก
Marymonet

Marymonet

ถูกใจ 5 ครั้ง

แก้วค่ะ

แก้วค่ะ

ถูกใจ 0 ครั้ง

ลูกถูกประตูหนีบนิ้วทำยังไง
#ประตูหนีบนิ้ว #ดูแลเด็ก #อุบัติเหตุ #อุบัติเหตุเด็ก1ขวบ
ปาป๊าบอลบ้านนี้มีบั๊ก

ปาป๊าบอลบ้านนี้มีบั๊ก

ถูกใจ 1 ครั้ง

ดูเพิ่มเติม