
ภาพรวมความเสี่ยงช่องโหว่ CVE-2026-27540
สำนักข่าวกรองด้านความปลอดภัยไซเบอร์รายงานการตรวจพบช่องโหว่ระดับวิกฤต (Critical Vulnerability) ในปลั๊กอินเชิงพาณิชย์ของ WordPress นามว่า WooCommerce Wholesale Lead Capture เวอร์ชัน 2.0.3.1 และรุ่นที่เก่ากว่า ซึ่งกำลังถูกใช้เป็นช่องทางหลักในการโจมตีระบบเว็บไซต์อีคอมเมิร์ซทั่วโลก ช่องโหว่นี้ได้รับการขึ้นทะเบียนรหัสเป็น CVE-2026-27540 และค้นพบโดยนักวิจัยด้านความปลอดภัย Teemu Saarentaus
กลไกการโจมตีและช่องโหว่ทางเทคนิค
สาเหตุหลักของช่องโหว่นี้เกิดจากการเปิดใช้งานฟังก์ชัน AJAX ที่ไร้การตรวจสอบสิทธิ์การเข้าใช้งาน (Unauthenticated AJAX action) ในชื่อ wwlc_file_upload_handler ซึ่งทำหน้าที่จัดการไฟล์อัปโหลดสำหรับระบบจัดการรายชื่อลูกค้า (Lead Capture)
ในโค้ดต้นฉบับของเวอร์ชันที่ได้รับผลกระทบ การตรวจสอบประเภทไฟล์และนามสกุล (Allowlist) เปิดโอกาสให้ผู้โจมตีสามารถควบคุมพารามิเตอร์ file_settings ได้โดยตรง ส่งผลให้ระบบยอมรับการอัปโหลดไฟล์ที่มีนามสกุลอันตราย เช่น ไฟล์สคริปต์ PHP (Webshell) เข้าสู่ระบบได้โดยไม่ต้องผ่านการยืนยันตัวตนใดๆ
ผลกระทบและสถิติการโจมตีภาคสนาม
บริษัทความปลอดภัย Defiant (ผู้พัฒนาไฟร์วัล Wordfence) รายงานว่า ตรวจพบและบล็อกความพยายามในการโจมตีช่องโหว่นี้มากกว่า 100,000 ครั้ง โดยกิจกรรมการโจมตีพุ่งสูงขึ้นอย่างต่อเนื่องในช่วงเดือนมิถุนายน กรกฎาคม และสิงหาคมที่ผ่านมา
เมื่อผู้โจมตีสามารถอัปโหลดไฟล์ Webshell สำเร็จ (เช่น ไฟล์ในชื่อ shell.php) พวกเขาจะสามารถใช้สคริปต์ดังกล่าวในการสำรวจโครงสร้างเซิร์ฟเวอร์ (Reconnaissance) เขียนไฟล์อันตรายเพิ่มเติมเพื่อฝังตัวระยะยาว (Persistence) และเข้าควบคุมระบบเว็บไซต์อีคอมเมิร์ซได้อย่างเบ็ดเสร็จ
แนวทางการตรวจสอบและการบรรเทาความเสี่ยง
เพื่อเป็นการป้องกันและรักษาความมั่นคงปลอดภัยให้กับระบบสารสนเทศ ผู้ดูแลระบบ (Webmaster) ควรดำเนินการตามมาตรการเร่งด่วนดังต่อไปนี้:
- อัปเดตปลั๊กอินทันที: ปรับปรุงปลั๊กอิน WooCommerce Wholesale Lead Capture ให้เป็นเวอร์ชัน 2.0.3.2 หรือสูงกว่า ซึ่งผู้พัฒนาได้ออกแพตช์แก้ไขช่องโหว่นี้เรียบร้อยแล้ว
- ตรวจสอบไดเรกทอรีอัปโหลด: ตรวจสอบไฟล์แปลกปลอมหรือไฟล์นามสกุล
.phpที่ถูกสร้างขึ้นในโฟลเดอร์อัปโหลดโดยไม่ได้รับอนุญาต - ตรวจสอบ Log ของเซิร์ฟเวอร์: ค้นหาคำขอ (Requests) ที่พุ่งเป้าไปที่
/wp-admin/admin-ajax.phpและเรียกใช้งาน actionwwlc_file_upload_handler - ตรวจสอบบัญชีผู้ดูแลระบบ: ตรวจสอบและลบบัญชีผู้ใช้งานแอดมินแปลกปลอมที่ถูกสร้างขึ้นในระบบ
แหล่งที่มาอ้างอิง: BleepingComputer – Hackers target WordPress sites via third-party WooCommerce plugin
