07/08/2026
🚨 WordPress โดนอีกแล้วค่า! รอบนี้ชื่อ "XSS2Shell" — เริ่มจากหน้า login จบที่ยึดเว็บ 😱
จำ wp2shell เมื่อ 3 สัปดาห์ก่อนได้ไหมคะ รอบนี้ทีม pwn.ai เจอช่องโหว่ WordPress Core อีกตัว CVE-2026-64638 (CVSS 8.9) และตัวนี้กระทบทุกเวอร์ชันเลยน้า 👇
🟠 เป็น XSS ที่หน้า login — แค่ username ที่ craft มา สคริปต์ก็รันในเบราว์เซอร์ได้เลย ไม่ต้องมีบัญชี
🟠 ตัว XSS เฉยๆ ยังไม่จบนะคะ มันต่อลูกโซ่ผ่าน REST JSONP + Application Passwords ได้
🟠 ถ้าแฮกเกอร์หลอกให้ admin เปิดลิงก์ที่เตรียมไว้ → รัน PHP บนเซิร์ฟเวอร์ = ยึดเว็บทั้งเว็บค่ะ 🫠
ข่าวดี: ยังไม่พบการโจมตีจริง และแพตช์ออกแล้วตั้งแต่ 6 ส.ค. ค่ะ
✅ ต้องทำเลยวันนี้:
1️⃣ อัปเดต WordPress เป็น 7.0.3 — ใครใช้เวอร์ชันเก่ามี backport ย้อนไปถึง 4.7 เลยน้า
2️⃣ เว็บไหนเก่ากว่า 4.7 ไม่มีแพตช์นะคะ ถึงเวลาย้ายขึ้นเวอร์ชันใหม่จริงจังแล้วค่ะ
3️⃣ ทีม admin ระวังลิงก์แปลกๆ ช่วงนี้เป็นพิเศษ + มี WAF กรอง XSS ไว้อีกชั้นยิ่งดี
โดนติดๆ กันแบบนี้ ใครดูแลหลายเว็บคงเหนื่อยน่าดูเลยน้า 🥲 ให้ Ruk-Com Managed Services ช่วยเช็ค + อัปเดต WordPress ให้ทุกเว็บได้ค่ะ 💙 เซิร์ฟเวอร์อยู่ในไทย ซัพพอร์ตภาษาไทย
📌 ที่มา: The Hacker News (7 ส.ค. 2026)
🌐 ruk-com.cloud
#แพตช์ด่วน #ข่าวไอที #ความปลอดภัยไซเบอร์