กลับไปหน้าข่าวสาร

ช่องโหว่ปลั๊กอิน Forminator บน WordPress เสี่ยงถูกลบไฟล์สำคัญโดยไม่ต้องยืนยันตัวตน กระทบเว็บกว่า 600,000 แห่ง (CVE-2025-6463)

แชร์:

Wordfence เปิดเผยช่องโหว่ระดับร้ายแรงรหัส CVE-2025-6463 (CVSS 8.8) ในปลั๊กอิน Forminator Forms – Contact Form, Payment Form & Custom Form Builder ซึ่งเป็นปลั๊กอินสร้างฟอร์มยอดนิยมบน WordPress ที่มีการติดตั้งใช้งานอยู่กว่า 600,000 เว็บไซต์ ทั่วโลก ช่องโหว่นี้เปิดทางให้ผู้โจมตีที่ ไม่ต้องผ่านการยืนยันตัวตนใดๆ สามารถลบไฟล์สำคัญบนเซิร์ฟเวอร์ได้ และอาจนำไปสู่การยึดครองเว็บไซต์ทั้งหมด


รายละเอียดช่องโหว่


CVE-2025-6463 เป็นช่องโหว่ประเภท Arbitrary File Deletion ที่เกิดจากการที่ปลั๊กอิน Forminator อนุญาตให้ผู้ใช้งานแนบ File Path ที่กำหนดเองได้อย่างอิสระ ในช่องข้อมูลของแบบฟอร์ม เช่น ช่อง Name ทั่วไปที่ดูเหมือนไม่เป็นอันตราย โดยไฟล์ตามพาธที่ระบุจะถูกลบทิ้งเมื่อ Form Submission นั้นถูกลบออก ไม่ว่าจะเป็นการลบด้วยตนเองโดยผู้ดูแลระบบ หรือถูกลบโดยอัตโนมัติผ่านการตั้งค่าของปลั๊กอิน


จุดที่อันตรายที่สุดคือผู้โจมตีสามารถระบุพาธไปยังไฟล์ตั้งค่าสำคัญของ WordPress อย่าง wp-config.php ได้โดยตรง เมื่อไฟล์นี้ถูกลบ เว็บไซต์ WordPress จะเข้าสู่ โหมด Setup ใหม่ (Setup Mode) โดยอัตโนมัติ ซึ่งเปิดโอกาสให้ผู้โจมตี เชื่อมต่อเว็บไซต์เข้ากับฐานข้อมูลที่ตนควบคุมอยู่ และยึดครองเว็บไซต์ทั้งหมดได้สำเร็จโดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใดๆ มาก่อน


ช่องโหว่นี้ถูกค้นพบโดยนักวิจัยด้านความปลอดภัย Phat RiO และ BlueRock ผ่านโครงการ Wordfence Bug Bounty Program โดยได้รับเงินรางวัลสูงสุดที่เคยมอบให้ถึง 8,100 ดอลลาร์สหรัฐ สะท้อนความร้ายแรงของช่องโหว่นี้ หลังจากลงทะเบียนแจ้งช่องโหว่กับ Wordfence Vulnerability Management Portal เมื่อวันที่ 25 มิถุนายน 2569 ทาง WPMU DEV ผู้พัฒนาปลั๊กอินได้รับทราบรายละเอียดครบถ้วนและออกแพตช์แก้ไขภายใน 5 วัน โดยเผยแพร่ เวอร์ชัน 1.44.3 เมื่อวันที่ 30 มิถุนายน 2569 ซึ่งแก้ไขปัญหาในทุกเวอร์ชันก่อนหน้าจนถึง 1.44.2


แม้จะมีแพตช์แก้ไขออกมาแล้ว แต่ข้อมูลการดาวน์โหลดจาก WordPress.org ระบุว่าเวอร์ชันที่แก้ไขถูกดาวน์โหลดไปไม่ถึง 200,000 ครั้งในช่วงสองวันแรกหลังเผยแพร่ ซึ่งบ่งชี้ว่า เว็บไซต์มากกว่า 400,000 แห่งยังคงมีความเสี่ยงอยู่จนถึงปัจจุบัน


ระบบที่ได้รับผลกระทบ


  • เว็บไซต์ WordPress ที่ติดตั้งปลั๊กอิน Forminator Forms ทุกเวอร์ชันตั้งแต่รุ่นแรกจนถึง 1.44.2
  • เว็บไซต์ที่มี Forminator Form เปิดใช้งานอยู่ (Active) บนหน้าเว็บสาธารณะ ซึ่งเป็นเงื่อนไขที่ทำให้ผู้โจมตีสามารถส่งข้อมูลเข้ามาในระบบได้
  • เว็บไซต์ที่ยัง ไม่ได้อัปเดตเป็นเวอร์ชัน 1.44.3 ขึ้นไป ซึ่งจากข้อมูลการดาวน์โหลดคาดว่ามีมากกว่า 400,000 แห่ง


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้โจมตีที่ไม่มีบัญชีผู้ใช้งานหรือสิทธิ์ใดๆ สามารถลบไฟล์สำคัญบนเซิร์ฟเวอร์ได้ทันที เพียงแค่ส่งข้อมูลผ่านแบบฟอร์มที่เปิดให้บุคคลทั่วไปใช้งานอยู่แล้ว
  2. การลบไฟล์ wp-config.php นำไปสู่การยึดครองเว็บไซต์ทั้งหมด ผ่านการบังคับให้เว็บไซต์เข้าสู่โหมด Setup ใหม่และเชื่อมต่อกับฐานข้อมูลที่ผู้โจมตีควบคุม
  3. ขนาดผลกระทบที่กว้างมากถึง 600,000 เว็บไซต์ ทำให้ช่องโหว่นี้เป็นเป้าหมายที่น่าสนใจสำหรับการโจมตีแบบ Mass Exploitation ในวงกว้าง
  4. เว็บไซต์ที่ยังไม่ได้อัปเดตแพตช์มากกว่า 400,000 แห่งยังคงเปิดรับความเสี่ยงอยู่จนถึงปัจจุบัน แม้แพตช์จะเผยแพร่มาระยะหนึ่งแล้ว


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบทันทีว่าเว็บไซต์ WordPress ที่ใช้งานติดตั้งปลั๊กอิน Forminator หรือไม่ และอัปเดตเป็นเวอร์ชัน 1.44.3 ขึ้นไปโดยเร็วที่สุด
  2. สำหรับเว็บไซต์ที่ยังไม่สามารถอัปเดตได้ทันที ให้พิจารณาปิดใช้งาน Forminator Form ที่เปิดสู่สาธารณะเป็นการชั่วคราว เพื่อลดพื้นผิวการโจมตี
  3. ตรวจสอบไฟล์ wp-config.php และไฟล์สำคัญอื่นบนเซิร์ฟเวอร์ว่ามีการเปลี่ยนแปลงหรือหายไปโดยไม่ทราบสาเหตุหรือไม่
  4. สำรองข้อมูลเว็บไซต์และฐานข้อมูลอย่างสม่ำเสมอ เพื่อให้สามารถกู้คืนได้อย่างรวดเร็วหากตรวจพบว่าเว็บไซต์ถูกโจมตีสำเร็จแล้ว


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำ Inventory ของปลั๊กอิน WordPress ทั้งหมดที่ใช้งานในองค์กรและติดตามการอัปเดตอย่างสม่ำเสมอ

เพื่อให้สามารถตอบสนองต่อช่องโหว่ใหม่ได้อย่างรวดเร็วเมื่อมีการเปิดเผย


2. ใช้ Web Application Firewall (WAF) เพื่อกรอง Input ที่ผิดปกติจากแบบฟอร์มสาธารณะ

ช่วยลดความเสี่ยงจากการโจมตีลักษณะ Path Traversal หรือ Arbitrary File Operation ก่อนที่จะถึงระดับ Application


3. จำกัดสิทธิ์การเขียนไฟล์ของ Web Server Process ให้เหลือเท่าที่จำเป็น

ลดผลกระทบหากมีช่องโหว่ลักษณะนี้เกิดขึ้นอีกในอนาคต แม้จะมาจากปลั๊กอินอื่นก็ตาม


4. เปิดใช้งานการแจ้งเตือนอัตโนมัติเมื่อไฟล์ระบบสำคัญ เช่น wp-config.php ถูกแก้ไขหรือลบ

เพื่อให้ทีมงานสามารถตอบสนองได้ทันทีก่อนที่ผู้โจมตีจะยึดครองเว็บไซต์สำเร็จ


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างที่ชัดเจนของความเสี่ยงจาก Input Validation ที่ไม่รัดกุมในปลั๊กอินยอดนิยม ซึ่งแม้จะเป็นช่องโหว่ที่ดูเรียบง่ายในทางเทคนิค แต่ส่งผลกระทบรุนแรงถึงขั้นยึดครองเว็บไซต์ได้ทั้งหมด เนื่องจากอาศัยเพียงการแนบ File Path ในช่องข้อมูลธรรมดาที่ดูไม่เป็นอันตราย


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือช่องว่างขนาดใหญ่ระหว่างจำนวนเว็บไซต์ที่มีความเสี่ยงทั้งหมดกับจำนวนเว็บไซต์ที่อัปเดตแพตช์แล้ว ซึ่งสะท้อนปัญหาที่พบได้บ่อยในระบบนิเวศ WordPress คือการอัปเดตปลั๊กอินที่ล่าช้าแม้จะมีแพตช์พร้อมใช้งานแล้วก็ตาม องค์กรที่ใช้งาน WordPress ร่วมกับปลั๊กอินสร้างฟอร์มควรถือว่าการอัปเดตปลั๊กอินเป็นส่วนหนึ่งของกระบวนการ Patch Management ปกติ ไม่ควรปล่อยให้เป็นเรื่องรองเนื่องจากช่องโหว่ลักษณะนี้ไม่จำเป็นต้องอาศัยความซับซ้อนทางเทคนิคสูงในการโจมตีเลย


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Wordfence, CyberSecurityNews, Infosecurity Magazine, SecurityWeek ]