พบช่องโหว่ในปลั๊กอินForminator บนเว็บไซต์Wordpress

พบช่องโหว่ในปลั๊กอิน Forminator บนเว็บไซต์ Wordpress ช่วยให้ทำ RCE ได้ง่ายเพียงอัปไฟล์ PHP

จากรายงานโดยเว็บไซต์ The Hacker News ได้มีการตรวจพบช่องโหว่ความปลอดภัยบนปลั๊กอินสำหรับ Wordpress ที่มีชื่อว่า Forminator Forms ซึ่งเป็นปลั๊กอินสำหรับการสร้างและบริหารแบบฟอร์มต่าง ๆ บนเว็บไซต์ที่ได้รับความนิยมอย่างมาก มีเว็บไซต์ที่ติดตั้งอยู่มากกว่า 6 แสนเว็บไซต์ โดยทางทีมวิจัยจาก Wordfence บริษัทผู้พัฒนาปลั๊กอินรักษาความปลอดภัยบนเว็บไซต์ Wordpress กล่าวว่า ช่องโหว่ที่ตรวจพบนั้นมีรหัสคือ CVE-2026-15748 เป็นช่องโหว่ที่มีคะแนนความอันตราย หรือ CVSS Score ที่สูงถึง 9.8 คะแนน จาก 10 คะแนน ซึ่งเรียกได้ว่าเป็นช่องโหว่ที่ร้ายแรงมาก เนื่องจากเปิดช่องให้ผู้ใช้งานนั้นสามารถอัปโหลดไฟล์อะไรขึ้นสู่เว็บไซต์ก็ได้ รวมไปถึงไฟล์ PHP ในรูปแบบที่รันได้ (Executable PHP) ซึ่งสามารถไปสู่การแฮกหรือปล่อยมัลแวร์ใส่เว็บไซต์ได้

โดยเงื่อนไขในการใช้งานช่องโหว่นี้คือ ตัวฟอร์มจะต้องมีฟิลด์สำหรับการอัปโหลดไฟล์ (File Upload Field) และ ฟิลด์สำหรับเลือก (Select Field) อยู่บนฟอร์มด้วย สาเหตุที่ฟิลด์ทั้ง 2 สามารถใช้ในการอัปโหลดไฟล์อันตรายขึ้นสู่เว็บไซต์ได้นั้น ทาง Wordpress ได้ออกมาเปิดเผยว่าเกิดจากปัญหาในฟังก์ชัน "handle_file_upload()" ของตัวปลั๊กอินที่ไม่สามารถตรวจสอบประเภทของไฟล์ (File Type Validation) ที่ถูกอัปโหลดโดยผู้ใข้งานได้

ช่องโหว่นี้จะอยู่บนปลั๊กอิน Forminator Forms เวอร์ชัน 1.56.1 และต่ำกว่าทั้งหมด โดยผู้ที่ใช้งานอยู่นั้นสามารถอุดช่องโหว่ดังกล่าวได้ด้วยการอัปเกรดขึ้นเป็นเวอร์ชัน 1.56.2 ผ่านทางแพทซ์ที่ถูกปล่อยมาให้ดาวน์โหลดในวันที่ 31 กรกฎาคม ที่ผ่านมา ดังนั้นขอให้ผู้ที่ใช้งานปลั๊กอินตัวนี้อยู่ทำการตรวจสอบรุ่นและอัปเดตในทันที

#ติดเทรนด์ #lemon8ไดอารี่ #forminator #wordpress #freedomhack

1 วันที่แล้วแก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์ส่วนตัว ผมเป็นผู้ดูแลเว็บไซต์ Wordpress ที่ใช้ปลั๊กอิน Forminator ในการสร้างฟอร์มหลายหน้า สำหรับช่องโหว่ที่เพิ่งถูกรายงานนี้ ถือว่าเป็นเรื่องที่น่ากังวลมาก เนื่องจากปลั๊กอินนี้เปิดโอกาสให้แฮกเกอร์สามารถอัปโหลดไฟล์ PHP ที่รันได้บนเซิร์ฟเวอร์ ผ่านช่องทางฟิลด์อัปโหลดไฟล์ (File Upload Field) และฟิลด์เลือก (Select Field) ที่ฟอร์มใช้งานอยู่ จุดสำคัญที่ทำให้เกิดช่องโหว่นี้คือฟังก์ชัน handle_file_upload() ของปลั๊กอินไม่สามารถตรวจสอบประเภทไฟล์ได้อย่างเหมาะสม ทำให้ไม่สามารถกรองไฟล์อันตรายได้ ผมเคยเจอเหตุการณ์ที่เว็บไซต์ถูกโจมตีหลังจากไม่ได้อัปเดตปลั๊กอิน ความเสียหายและกระทบต่อผู้ใช้งานค่อนข้างมาก ดังนั้นการอัปเดตปลั๊กอินเป็นเวอร์ชันล่าสุด 1.56.2 ที่มีการแพทซ์ช่องโหว่ดังกล่าวเป็นสิ่งที่จำเป็นอย่างยิ่ง ผมแนะนำให้ผู้ดูแลเว็บไซต์ Wordpress ทุกคนที่ใช้งาน Forminator รีบตรวจสอบเวอร์ชันและอัปเดตทันทีเพื่อป้องกันเหตุไม่คาดคิด นอกจากนี้ การกำหนดสิทธิ์การอัปโหลดไฟล์อย่างเข้มงวด และตรวจสอบฟิลด์อัปโหลดไฟล์บนฟอร์มอย่างละเอียดก่อนอนุญาตให้ใช้งาน จะช่วยลดความเสี่ยงได้อีกขั้นหนึ่ง ผมเองก็ใช้วิธีนี้ร่วมกับการติดตั้งปลั๊กอินรักษาความปลอดภัยอย่าง Wordfence เพื่อเพิ่มเกราะป้องกันเว็บไซต์ให้แข็งแรงยิ่งขึ้น สุดท้าย ช่องโหว่ในปลั๊กอินยอดนิยมอย่าง Forminator สะท้อนให้เห็นความสำคัญของการอัปเดตซอฟต์แวร์อย่างสม่ำเสมอ และการติดตามข่าวสารด้านความปลอดภัยอย่างใกล้ชิด เพื่อคุ้มครองข้อมูลและการทำงานของเว็บไซต์ไม่ให้ถูกโจมตีได้ง่ายๆ