ตลอดไป ! พบช่องโหว่ในปลั๊กอิน Forminator บนเว็บไซต์ Wordpress ช่วยให้ทำ RCE ได้ง่ายเพียงอัปไฟล์ PHP
Wordpress อาจเป็นแพลตฟอร์มสำหรับการสร้างเว็บไซต์ที่ได้รับความนิยมมากที่สุดในโลก ทว่า ก็เป็นแพลตฟอร์มที่เต็มไปด้วยช่องโหว่ด้านความปลอดภัยมากมายเช่นเดียวกันไม่ว่าจะจากทั้งตัวแพลตฟอร์มเองหรือปลั๊กอิน (Plugin) ต่าง ๆ ดังเช่นในข่าวนี้
จากรายงานโดยเว็บไซต์ The Hacker News ได้มีการตรวจพบช่องโหว่ความปลอดภัยบนปลั๊กอินสำหรับ Wordpress ที่มีชื่อว่า Forminator Forms ซึ่งเป็นปลั๊กอินสำหรับการสร้างและบริหารแบบฟอร์มต่าง ๆ บนเว็บไซต์ที่ได้รับความนิยมอย่างมาก มีเว็บไซต์ที่ติดตั้งอยู่มากกว่า 6 แสนเว็บไซต์ โดยทางทีมวิจัยจาก Wordfence บริษัทผู้พัฒนาปลั๊กอินรักษาความปลอดภัยบนเว็บไซต์ Wordpress กล่าวว่า ช่องโหว่ที่ตรวจพบนั้นมีรหัสคือ CVE-2026-15748 เป็นช่องโหว่ที่มีคะแนนความอันตราย หรือ CVSS Score ที่สูงถึง 9.8 คะแนน จาก 10 คะแนน ซึ่งเรียกได้ว่าเป็นช่องโหว่ที่ร้ายแรงมาก เนื่องจากเปิดช่องให้ผู้ใช้งานนั้นสามารถอัปโหลดไฟล์อะไรขึ้นสู่เว็บไซต์ก็ได้ รวมไปถึงไฟล์ PHP ในรูปแบบที่รันได้ (Executable PHP) ซึ่งสามารถไปสู่การแฮกหรือปล่อยมัลแวร์ใส่เว็บไซต์ได้
โดยเงื่อนไขในการใช้งานช่องโหว่นี้คือ ตัวฟอร์มจะต้องมีฟิลด์สำหรับการอัปโหลดไฟล์ (File Upload Field) และ ฟิลด์สำหรับเลือก (Select Field) อยู่บนฟอร์มด้วย สาเหตุที่ฟิลด์ทั้ง 2 สามารถใช้ในการอัปโหลดไฟล์อันตรายขึ้นสู่เว็บไซต์ได้นั้น ทาง Wordpress ได้ออกมาเปิดเผยว่าเกิดจากปัญหาในฟังก์ชัน "handle_file_upload()" ของตัวปลั๊กอินที่ไม่สามารถตรวจสอบประเภทของไฟล์ (File Type Validation) ที่ถูกอัปโหลดโดยผู้ใข้งานได้
ช่องโหว่นี้จะอยู่บนปลั๊กอิน Forminator Forms เวอร์ชัน 1.56.1 และต่ำกว่าทั้งหมด โดยผู้ที่ใช้งานอยู่นั้นสามารถอุดช่องโหว่ดังกล่าวได้ด้วยการอัปเกรดขึ้นเป็นเวอร์ชัน 1.56.2 ผ่านทางแพทซ์ที่ถูกปล่อยมาให้ดาวน์โหลดในวันที่ 31 กรกฎาคม ที่ผ่านมา ดังนั้นขอให้ผู้ที่ใช้งานปลั๊กอินตัวนี้อยู่ทำการตรวจสอบรุ่นและอัปเดตในทันที