Cybersecurity Warning WooCommerce

ภาพรวมความเสี่ยงช่องโหว่ CVE-2026-27540

สำนักข่าวกรองด้านความปลอดภัยไซเบอร์รายงานการตรวจพบช่องโหว่ระดับวิกฤต (Critical Vulnerability) ในปลั๊กอินเชิงพาณิชย์ของ WordPress นามว่า WooCommerce Wholesale Lead Capture เวอร์ชัน 2.0.3.1 และรุ่นที่เก่ากว่า ซึ่งกำลังถูกใช้เป็นช่องทางหลักในการโจมตีระบบเว็บไซต์อีคอมเมิร์ซทั่วโลก ช่องโหว่นี้ได้รับการขึ้นทะเบียนรหัสเป็น CVE-2026-27540 และค้นพบโดยนักวิจัยด้านความปลอดภัย Teemu Saarentaus

กลไกการโจมตีและช่องโหว่ทางเทคนิค

สาเหตุหลักของช่องโหว่นี้เกิดจากการเปิดใช้งานฟังก์ชัน AJAX ที่ไร้การตรวจสอบสิทธิ์การเข้าใช้งาน (Unauthenticated AJAX action) ในชื่อ wwlc_file_upload_handler ซึ่งทำหน้าที่จัดการไฟล์อัปโหลดสำหรับระบบจัดการรายชื่อลูกค้า (Lead Capture)

ในโค้ดต้นฉบับของเวอร์ชันที่ได้รับผลกระทบ การตรวจสอบประเภทไฟล์และนามสกุล (Allowlist) เปิดโอกาสให้ผู้โจมตีสามารถควบคุมพารามิเตอร์ file_settings ได้โดยตรง ส่งผลให้ระบบยอมรับการอัปโหลดไฟล์ที่มีนามสกุลอันตราย เช่น ไฟล์สคริปต์ PHP (Webshell) เข้าสู่ระบบได้โดยไม่ต้องผ่านการยืนยันตัวตนใดๆ

ผลกระทบและสถิติการโจมตีภาคสนาม

บริษัทความปลอดภัย Defiant (ผู้พัฒนาไฟร์วัล Wordfence) รายงานว่า ตรวจพบและบล็อกความพยายามในการโจมตีช่องโหว่นี้มากกว่า 100,000 ครั้ง โดยกิจกรรมการโจมตีพุ่งสูงขึ้นอย่างต่อเนื่องในช่วงเดือนมิถุนายน กรกฎาคม และสิงหาคมที่ผ่านมา

เมื่อผู้โจมตีสามารถอัปโหลดไฟล์ Webshell สำเร็จ (เช่น ไฟล์ในชื่อ shell.php) พวกเขาจะสามารถใช้สคริปต์ดังกล่าวในการสำรวจโครงสร้างเซิร์ฟเวอร์ (Reconnaissance) เขียนไฟล์อันตรายเพิ่มเติมเพื่อฝังตัวระยะยาว (Persistence) และเข้าควบคุมระบบเว็บไซต์อีคอมเมิร์ซได้อย่างเบ็ดเสร็จ

แนวทางการตรวจสอบและการบรรเทาความเสี่ยง

เพื่อเป็นการป้องกันและรักษาความมั่นคงปลอดภัยให้กับระบบสารสนเทศ ผู้ดูแลระบบ (Webmaster) ควรดำเนินการตามมาตรการเร่งด่วนดังต่อไปนี้:

  • อัปเดตปลั๊กอินทันที: ปรับปรุงปลั๊กอิน WooCommerce Wholesale Lead Capture ให้เป็นเวอร์ชัน 2.0.3.2 หรือสูงกว่า ซึ่งผู้พัฒนาได้ออกแพตช์แก้ไขช่องโหว่นี้เรียบร้อยแล้ว
  • ตรวจสอบไดเรกทอรีอัปโหลด: ตรวจสอบไฟล์แปลกปลอมหรือไฟล์นามสกุล .php ที่ถูกสร้างขึ้นในโฟลเดอร์อัปโหลดโดยไม่ได้รับอนุญาต
  • ตรวจสอบ Log ของเซิร์ฟเวอร์: ค้นหาคำขอ (Requests) ที่พุ่งเป้าไปที่ /wp-admin/admin-ajax.php และเรียกใช้งาน action wwlc_file_upload_handler
  • ตรวจสอบบัญชีผู้ดูแลระบบ: ตรวจสอบและลบบัญชีผู้ใช้งานแอดมินแปลกปลอมที่ถูกสร้างขึ้นในระบบ
Disclaimer & Attribution: บทความนี้เรียบเรียงและแปลเพื่อเป็นข้อมูลการศึกษาและเผยแพร่ความรู้ด้านความปลอดภัยทางเทคโนโลยี ข้อมูลอ้างอิงสถิติและรายละเอียดเชิงเทคนิคจากรายงานต้นฉบับของ BleepingComputer และ Wordfence ณ วันที่เผยแพร่ ข้อมูลอาจมีการเปลี่ยนแปลงตามประกาศของผู้ผลิต บริษัท ไอดินนายด์ จำกัด ไม่มีส่วนเกี่ยวข้องกับการพัฒนาหรือจัดจำหน่ายปลั๊กอินดังกล่าว
แหล่งที่มาอ้างอิง: BleepingComputer – Hackers target WordPress sites via third-party WooCommerce plugin