กลับไปหน้าข่าวสาร

พบการโจมตีช่องโหว่ WooCommerce Wholesale Lead Capture (CVE-2026-27540) ฝัง PHP Web Shell บน WordPress

แชร์:

พบการโจมตีที่ใช้ประโยชน์จากช่องโหว่ระดับ Critical CVE-2026-27540 ซึ่งมีคะแนนความรุนแรง CVSS สูงถึง 9.8 ใน Plugin WooCommerce Wholesale Lead Capture สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานอยู่มากกว่า 6,000 เว็บไซต์ทั่วโลก ช่องโหว่นี้เกิดจากการตรวจสอบประเภทไฟล์ที่ไม่เพียงพอใน AJAX Action ชื่อ wwlc_file_upload_handler ส่งผลให้ผู้ไม่ประสงค์ดีที่ไม่ผ่านการยืนยันตัวตนสามารถ Upload ไฟล์ไปยัง Server ได้โดยตรง และอาจนำไปสู่การรันโค้ดอันตรายจากระยะไกล (Remote Code Execution) โดย Wordfence รายงานว่าได้บล็อกความพยายามโจมตีไปแล้วมากกว่า 100,000 ครั้งนับตั้งแต่เดือนมิถุนายน 2026


รายละเอียดการโจมตี


ช่องโหว่ CVE-2026-27540 คืออะไร


ช่องโหว่นี้เกิดจากการขาดการตรวจสอบประเภทไฟล์ (File Type Validation) ที่เพียงพอใน AJAX Action ที่ชื่อว่า wwlc_file_upload_handler ซึ่งเป็นฟังก์ชันที่ Plugin WooCommerce Wholesale Lead Capture ใช้สำหรับรับไฟล์ที่ผู้ใช้อัปโหลดผ่านฟอร์มต่างๆ บนเว็บไซต์ เนื่องจากฟังก์ชันนี้ไม่ได้ตรวจสอบอย่างรัดกุมว่าไฟล์ที่อัปโหลดเข้ามาเป็นประเภทที่ปลอดภัยหรือไม่ ผู้โจมตีจึงสามารถอัปโหลดไฟล์ประเภทใดก็ได้ รวมถึงไฟล์ PHP ที่เป็นอันตราย เข้าสู่เซิร์ฟเวอร์ได้โดยตรง


จุดที่ทำให้ช่องโหว่นี้มีความรุนแรงสูงเป็นพิเศษคือผู้โจมตีไม่จำเป็นต้องผ่านการยืนยันตัวตน (Unauthenticated) แต่อย่างใด เพียงแค่ส่ง Request ที่มีการปลอมแปลงพารามิเตอร์อย่างเหมาะสมไปยัง Endpoint ที่มีช่องโหว่ก็สามารถอัปโหลดไฟล์อันตรายได้สำเร็จ ช่องโหว่นี้กระทบ Plugin เวอร์ชัน 2.0.3.1 และก่อนหน้าทั้งหมด


กลไกการโจมตีและ Web Shell ที่ถูกฝัง


ผู้โจมตีดำเนินการโจมตีโดยส่ง Request ที่มีการปลอมแปลงพารามิเตอร์พร้อมแนบไฟล์ PHP อันตรายไปยัง Handler ที่มีช่องโหว่ ไฟล์ PHP ที่ถูกอัปโหลดเข้าไปทำหน้าที่เป็น Web Shell ซึ่งมีความสามารถรายงานข้อมูลรายละเอียดของเครื่อง Server กลับไปยังผู้โจมตี พร้อมทั้งมีฟอร์มอัปโหลดไฟล์ผ่านเบราว์เซอร์ในตัว ที่เปิดให้ผู้โจมตีสามารถเขียนไฟล์อันตรายเพิ่มเติมเข้าสู่เซิร์ฟเวอร์ได้อย่างต่อเนื่องหลังจากเข้าถึงระบบได้แล้ว


ขอบเขตการโจมตีที่พบในโลกจริง


จากรายงานของ Wordfence ซึ่งเป็นผู้ให้บริการด้านความปลอดภัยสำหรับ WordPress พบว่ามีการบล็อกความพยายามโจมตีช่องโหว่นี้ไปแล้วมากกว่า 100,000 ครั้งนับตั้งแต่เดือนมิถุนายน 2026 เป็นต้นมา โดยในช่วง 24 ชั่วโมงเดียว พบความพยายามโจมตีสูงถึง 99 ครั้ง และสามารถระบุ IP Address หลักที่ใช้ในการโจมตีได้ทั้งหมด 10 รายการ ตัวเลขเหล่านี้แสดงให้เห็นว่าช่องโหว่นี้ไม่ได้เป็นเพียงความเสี่ยงทางทฤษฎี แต่กำลังถูกสแกนและโจมตีอย่างต่อเนื่องในวงกว้างแล้วจริง


ผลกระทบที่อาจเกิดขึ้น


1. การยึดครองเซิร์ฟเวอร์ผ่าน Remote Code Execution โดยไม่ต้องยืนยันตัวตน

เว็บไซต์ WordPress ที่ใช้ Plugin WooCommerce Wholesale Lead Capture เวอร์ชันที่มีช่องโหว่ มีความเสี่ยงสูงที่จะถูกฝัง Web Shell และยึดครองเซิร์ฟเวอร์ผ่านการรันโค้ดอันตรายจากระยะไกล โดยผู้โจมตีไม่จำเป็นต้องมี Credential หรือบัญชีผู้ใช้ใดๆ บนเว็บไซต์เลย


2. ความเสี่ยงที่ถูกยกระดับจากปริมาณการโจมตีที่สูงมาก

จำนวนความพยายามโจมตีที่สูงถึงหลักแสนครั้งภายในเวลาไม่กี่เดือน แสดงให้เห็นว่าช่องโหว่นี้ถูกกลุ่มผู้โจมตีจับตามองและใช้ประโยชน์อย่างเป็นระบบในวงกว้าง เว็บไซต์ที่ยังไม่ได้แพตช์มีความเสี่ยงสูงที่จะถูกโจมตีในไม่ช้า หากยังไม่เคยถูกโจมตีมาก่อน


3. ความเสี่ยงต่อข้อมูลลูกค้าและธุรกิจ E-commerce

เนื่องจาก Plugin นี้ทำงานร่วมกับ WooCommerce ซึ่งเป็นระบบ E-commerce ยอดนิยม เว็บไซต์ที่ถูกเจาะผ่านช่องโหว่นี้อาจนำไปสู่การเข้าถึงข้อมูลลูกค้า ข้อมูลการสั่งซื้อ หรือแม้แต่ข้อมูลการชำระเงินที่จัดเก็บอยู่ในระบบ หากผู้โจมตีขยายผลการโจมตีต่อไปยังฐานข้อมูลของเว็บไซต์


4. Web Shell เปิดช่องทางสำหรับการโจมตีต่อเนื่องในระยะยาว

เนื่องจาก Web Shell ที่ถูกฝังมีความสามารถอัปโหลดไฟล์อันตรายเพิ่มเติมได้ แม้จะพบและลบ Web Shell ตัวแรกออกไปแล้ว ก็ยังมีความเสี่ยงที่ผู้โจมตีจะฝังไฟล์อันตรายอื่นที่ซ่อนอยู่ในตำแหน่งอื่นของเซิร์ฟเวอร์ไว้ล่วงหน้า ทำให้การทำความสะอาดระบบทำได้ยากขึ้น


สิ่งที่องค์กรควรทำ


1. อัปเดต Plugin เป็นเวอร์ชันที่แก้ไขช่องโหว่แล้วทันที

เจ้าของเว็บไซต์ที่ใช้ Plugin WooCommerce Wholesale Lead Capture ควรอัปเดตเป็นเวอร์ชันที่แก้ไขช่องโหว่ CVE-2026-27540 แล้วโดยเร็วที่สุด เนื่องจากเป็นช่องโหว่ที่กำลังถูกโจมตีอย่างต่อเนื่องในวงกว้างแล้วจริง หากไม่สามารถอัปเดตได้ในทันทีควรพิจารณาปิดใช้งาน Plugin ชั่วคราว


2. ตรวจสอบไฟล์ PHP ที่ผิดปกติในโฟลเดอร์ Uploads

ควรตรวจสอบเว็บไซต์ทันทีว่ามีไฟล์ PHP ที่ไม่คุ้นเคยหรือผิดปกติอยู่ในโฟลเดอร์ Uploads หรือโฟลเดอร์อื่นที่เกี่ยวข้องกับ Plugin นี้หรือไม่ โดยเฉพาะไฟล์ที่มีลักษณะเป็น Web Shell ซึ่งมักมีชื่อไฟล์ที่ดูสุ่มหรือพยายามเลียนแบบไฟล์ระบบปกติ


3. ตรวจสอบ Log การเรียกใช้ wwlc_file_upload_handler ย้อนหลัง

ทีมดูแลเว็บไซต์ควรตรวจสอบ Log การเข้าถึงย้อนหลังว่ามี Request ที่เรียกใช้ AJAX Action wwlc_file_upload_handler จาก IP ต้องสงสัยหรือไม่ หากพบร่องรอยการโจมตี ควรดำเนินการตอบสนองเหตุการณ์อย่างเต็มรูปแบบ ไม่ใช่เพียงแค่ลบไฟล์ Web Shell ที่พบเท่านั้น


4. เปลี่ยน Credential และตรวจสอบความสมบูรณ์ของเว็บไซต์

หากตรวจพบสัญญาณว่าเว็บไซต์ถูกโจมตีสำเร็จแล้ว ควรเปลี่ยนรหัสผ่านของบัญชีผู้ดูแลระบบทั้งหมด ตรวจสอบความสมบูรณ์ของไฟล์ Core WordPress และไฟล์ของ Plugin/Theme อื่นๆ ว่าไม่ถูกดัดแปลง รวมถึงตรวจสอบว่าไม่มีบัญชีผู้ดูแลระบบใหม่ที่ผู้โจมตีสร้างขึ้นโดยไม่ได้รับอนุญาต


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำกระบวนการติดตามและอัปเดต Plugin WordPress อย่างสม่ำเสมอ

องค์กรที่ดูแลเว็บไซต์ WordPress ควรจัดทำกระบวนการติดตามประกาศช่องโหว่ของ Plugin ที่ใช้งานอยู่ทั้งหมดอย่างสม่ำเสมอ พร้อมกำหนดกรอบเวลาที่ชัดเจนสำหรับการทดสอบและติดตั้งอัปเดตด้านความปลอดภัย โดยเฉพาะ Plugin ที่เกี่ยวข้องกับการอัปโหลดไฟล์หรือฟอร์มรับข้อมูลจากผู้ใช้ภายนอก


2. ใช้ Web Application Firewall (WAF) เพื่อป้องกันชั้นเพิ่มเติม

การติดตั้ง WAF ที่สามารถตรวจจับและบล็อกการอัปโหลดไฟล์ประเภทที่เป็นอันตราย รวมถึงการโจมตีที่มุ่งเป้าไปยัง AJAX Endpoint ที่มีช่องโหว่ จะช่วยลดความเสี่ยงได้แม้ในช่วงก่อนที่จะสามารถอัปเดต Plugin ได้ทันเวลา


3. จำกัดสิทธิ์การเขียนไฟล์ในโฟลเดอร์ Uploads

ควรพิจารณาตั้งค่าเซิร์ฟเวอร์ให้ปิดการรันไฟล์ PHP ในโฟลเดอร์ Uploads โดยตรง เนื่องจากโฟลเดอร์นี้ควรใช้สำหรับจัดเก็บไฟล์ที่ผู้ใช้อัปโหลดเท่านั้น ไม่ควรอนุญาตให้ไฟล์ในโฟลเดอร์นี้ถูกเรียกใช้งานในลักษณะ Executable Script


4. ลดจำนวน Plugin ที่ใช้งานและตรวจสอบความจำเป็นอย่างสม่ำเสมอ

องค์กรควรทบทวนรายการ Plugin ที่ติดตั้งอยู่บนเว็บไซต์ WordPress เป็นระยะ และพิจารณาถอนการติดตั้ง Plugin ที่ไม่ได้ใช้งานจริงหรือไม่ได้รับการดูแลอัปเดตอย่างสม่ำเสมอจากผู้พัฒนา เนื่องจาก Plugin ของบุคคลที่สามเป็นแหล่งช่องโหว่ที่พบบ่อยที่สุดในระบบ WordPress


วิเคราะห์ในมุมมองจาก TXEC


กรณี WooCommerce Wholesale Lead Capture เป็นตัวอย่างล่าสุดที่ตอกย้ำว่า Plugin ของบุคคลที่สามยังคงเป็นจุดอ่อนที่ใหญ่ที่สุดจุดหนึ่งของระบบนิเวศ WordPress โดยเฉพาะ Plugin ที่เกี่ยวข้องกับการอัปโหลดไฟล์หรือรับข้อมูลจากผู้ใช้ภายนอก ซึ่งมักเป็นเป้าหมายที่ผู้โจมตีมองหาช่องโหว่ประเภทนี้เป็นพิเศษ สิ่งที่ TXEC มองว่าน่ากังวลที่สุดคือตัวเลขความพยายามโจมตีที่สูงถึงหลักแสนครั้งภายในเวลาไม่กี่เดือน ซึ่งแสดงให้เห็นว่าเมื่อช่องโหว่ระดับ Critical ในระบบที่มีการติดตั้งใช้งานอย่างแพร่หลายถูกเปิดเผย กลุ่มผู้โจมตีจะเคลื่อนไหวอย่างรวดเร็วเพื่อหาประโยชน์ก่อนที่เจ้าของเว็บไซต์จะแพตช์ทัน


เว็บไซต์ E-commerce ในประเทศไทยที่ใช้ WooCommerce ร่วมกับ Plugin เสริมต่างๆ ควรใช้กรณีนี้เป็นเครื่องเตือนใจให้ทบทวนกระบวนการจัดการ Plugin ของตนเองอย่างจริงจัง การพึ่งพา Plugin จำนวนมากโดยไม่มีกระบวนการติดตามและอัปเดตที่เป็นระบบ เปรียบเสมือนการเปิดประตูหลังบ้านทิ้งไว้โดยไม่รู้ตัว แม้จะป้องกันประตูหน้าอย่างแน่นหนาเพียงใดก็ตาม รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, Wordfence ]