นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ร้ายแรงในปลั๊กอิน Elementor Pro สำหรับ WordPress ซึ่งอาจทำให้แฮกเกอร์ไม่ต้องยืนยันตัวตนก็สามารถอัปโหลดไฟล์ PHP และรันโค้ดได้ ช่องโหว่ที่ติดตามเป็น CVE-2026-32475 มีคะแนน CVSS 9.0 ซึ่งเป็นระดับร้ายแรงสูงสุด โดยแก้ไขในเวอร์ชัน 4.2.2 หลังได้รับรายงานเมื่อวันที่ 16 กรกฎาคม 2026 ช่องโหว่เกิดจากข้อบกพร่องในฟีเจอร์ File Upload ของโมดูล Forms โดยแฮกเกอร์สามารถใช้ข้อบกพร่องนี้เพื่อแทรกไฟล์ PHP ผ่านการอัปโหลด ทำให้ระบบถูกควบคุมได้ แม้ไม่มีการยืนยันตัวตน ทั้งนี้ ความเสี่ยงสูงสุดเกิดขึ้นเมื่อเว็บไซต์มีฟอร์มอัปโหลดไฟล์ที่เผยแพร่แล้ว ซึ่งเป็นการตั้งค่าที่พบได้บ่อยในระบบ เช่น ฟอร์มสมัครงาน หรืออัปโหลดรูปภาพ นักวิจัยที่ค้นพบช่องโหว่คือ Tin Pham ภายใต้โปรแกรม Patchstack Bug Bounty Program ขณะที่การอัปเดตเวอร์ชัน 4.2.2 ของ Elementor Pro ปล่อยออกมาเมื่อวันที่ 19 สิงหาคม 2026 ซึ่งเกิดขึ้นหลังจาก WordPress ปล่อยอัปเดตความปลอดภัยเวอร์ชัน 7.0.4 แก้ไขช่องโหว่ CVE-2026-65640 ที่มีคะแนน CVSS 8.8 ช่องโหว่ใน Elementor Pro ทำให้แฮกเกอร์สามารถอัปโหลดไฟล์ PHP ได้โดยไม่ต้องยืนยันตัวตน เนื่องจากข้อบกพร่องในกระบวนการตรวจสอบนามสกุลไฟล์และย้ายไฟล์ไปยังโฟลเดอร์สาธารณะ ซึ่งทำให้แฮกเกอร์สามารถข้ามการบล็อกนามสกุลไฟล์อันตรายได้ ไฟล์ที่ถูกอัปโหลดจะถูกบันทึกในโฟลเดอร์ "wp-content/uploads/elementor/forms/<uniqid>.php" โดย <uniqid> เป็นค่าที่สร้างโดยฟังก์ชัน uniqid() ของ PHP ที่ใช้ใน WordPress ทั้งนี้ ช่องโหว่ส่งผลต่อทุกเวอร์ชันของปลั๊กอินก่อนเวอร์ชัน 4.2.1 ซึ่งเป็นการตั้งค่าที่พบได้บ่อยในเว็บไซต์ทั่วไป ไม่จำเป็นต้องเปิดใช้งานฟีเจอร์ใดเพิ่มเติม
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว