เว็บโดนยึดได้เพราะปลั๊กอินตัวเดียวจริงไหม? ThaiCERT เตือนช่องโหว่ All-in-One WP Migration ที่กระทบเว็บ WordPress หลายล้านแห่ง
เวลาพูดถึงเว็บโดนแฮ็ก หลายคนอาจนึกถึงภาพแฮ็กเกอร์เดารหัสผ่านผู้ดูแลเว็บ หรือเจาะระบบเซิร์ฟเวอร์โดยตรง แต่ในโลกของ WordPress มีอีกทางหนึ่งที่อันตรายไม่แพ้กัน นั่นคือ “ปลั๊กอิน”
เพราะปลั๊กอินไม่ได้เป็นแค่ของตกแต่งเว็บ แต่เป็นซอฟต์แวร์ที่สามารถทำงานลึกเข้าไปในระบบ WordPress ได้ ตั้งแต่จัดการไฟล์ ฐานข้อมูล ไปจนถึงการนำเข้าและกู้คืนเว็บไซต์ทั้งชุด
และเมื่อปลั๊กอินตัวหนึ่งมีช่องโหว่ ผลกระทบจึงอาจไม่ได้หยุดอยู่แค่ “ฟังก์ชันบางอย่างพัง” แต่อาจเปิดทางให้ผู้โจมตีเข้าควบคุมเว็บไซต์ได้ทั้งเว็บ
วันที่ 4 กันยายน 2569 ThaiCERT ออกข่าวเตือนช่องโหว่ในปลั๊กอิน All-in-One WP Migration and Backup ซึ่งเป็นปลั๊กอินยอดนิยมสำหรับย้าย สำรอง และกู้คืนเว็บไซต์ WordPress โดยช่องโหว่นี้ถูกติดตามในชื่อ CVE-2026-19949 และมีคะแนนความรุนแรง CVSS 8.8 จัดอยู่ในระดับสูง
🔌 ปลั๊กอินตัวนี้ทำอะไร ถึงมีสิทธิ์มากขนาดนั้น?
All-in-One WP Migration and Backup ถูกออกแบบมาให้ช่วยเจ้าของเว็บย้ายเว็บไซต์จากเซิร์ฟเวอร์หนึ่งไปอีกเซิร์ฟเวอร์หนึ่ง หรือสำรองเว็บไซต์ทั้งชุดเอาไว้ ซึ่งหมายความว่ามันต้องเข้าถึงองค์ประกอบสำคัญหลายอย่างของ WordPress เช่น ฐานข้อมูล ไฟล์มีเดีย ธีม และปลั๊กอินอื่น ๆ
นั่นทำให้ปลั๊กอินประเภทนี้มีสิทธิ์ทำงานสูงกว่าปลั๊กอินธรรมดาที่แค่เพิ่มปุ่มหรือเปลี่ยนหน้าตาเว็บไซต์
ถ้าเปรียบง่าย ๆ WordPress คือบ้าน ส่วนปลั๊กอินธรรมดาอาจเหมือนเฟอร์นิเจอร์ แต่ปลั๊กอินสำหรับ Backup/Migration เหมือนคนที่มีสิทธิ์เข้าไปแตะทั้ง ตู้เซฟ เอกสาร ระบบไฟ และกุญแจสำรองของบ้าน
ถ้ากลไกตรงนี้มีช่องโหว่ ผู้โจมตีก็อาจใช้สิทธิ์ที่ปลั๊กอินมีอยู่แล้วเป็นทางผ่านเข้าไปทำสิ่งที่รุนแรงกว่าเดิมได้
🧩 ช่องโหว่นี้เกิดจากอะไร?
ThaiCERT ระบุว่าช่องโหว่นี้เป็นลักษณะ Second-Order SQL Injection ในฟังก์ชันการกู้คืน Archive ของปลั๊กอิน โดยเกิดจากการตรวจสอบและจัดการข้อมูลนำเข้าไม่รัดกุมเพียงพอ
คำว่า SQL Injection ปกติหมายถึงการที่ผู้โจมตีใส่ข้อมูลที่ออกแบบมาให้ไปแทรกคำสั่ง SQL เพื่อให้ฐานข้อมูลทำสิ่งที่ไม่ควรทำ แต่คำว่า Second-Order ทำให้กรณีนี้ต่างออกไปเล็กน้อย
เพราะข้อมูลอันตรายอาจไม่ได้ทำงานทันทีตอนที่ถูกส่งเข้ามา แต่ถูกเก็บไว้ก่อน แล้วจึงถูกนำมาใช้ในภายหลังในอีกขั้นตอนหนึ่ง เช่น ตอนที่ผู้ดูแลเว็บสั่ง Restore Archive
นี่ทำให้มันอันตรายตรงที่ ต้นเหตุและจุดที่เกิดผลอาจไม่ได้อยู่ในจังหวะเดียวกัน
🧠 ถ้าอธิบายแบบง่าย ช่องโหว่ทำงานเป็นลำดับยังไง?
ภาพรวมแบบย่อสามารถคิดได้ประมาณนี้
1. ข้อมูลอันตรายถูกส่งเข้าสู่เว็บไซต์
↓
2. ระบบเก็บข้อมูลนั้นเอาไว้ก่อน
↓
3. ผู้ดูแลสั่ง Restore ข้อมูลหรือไฟล์สำรอง
↓
4. ข้อมูลที่ถูกเก็บไว้ไปกระตุ้นคำสั่ง SQL
↓
5. อาจต่อยอดไปถึงการรันโค้ดบนเว็บ หรือ RCE
จุดสำคัญคือ นี่เป็นการอธิบายภาพรวมของกลไกเพื่อให้เข้าใจง่าย ไม่ใช่คู่มือหรือขั้นตอนสำหรับนำไปใช้โจมตีเว็บไซต์
🔐 ผู้โจมตีต้องล็อกอินก่อนหรือไม่?
ตามข้อมูลที่ ThaiCERT และแหล่งด้านความปลอดภัยรายงาน ช่องโหว่นี้สามารถถูกโจมตีได้โดย ไม่จำเป็นต้องล็อกอินเป็นผู้ดูแลเว็บไซต์ก่อน ซึ่งเป็นหนึ่งในเหตุผลที่ทำให้ช่องโหว่ได้รับการประเมินความรุนแรงค่อนข้างสูง
หากการโจมตีสำเร็จ ผู้โจมตีอาจไปถึงขั้นดึงข้อมูลลับที่ปลั๊กอินใช้ และใช้ต่อยอดไปสู่การ รันโค้ดบนเซิร์ฟเวอร์ หรือ Remote Code Execution (RCE) ได้
⚠️ แล้วคำว่า “รันโค้ด” หมายถึงอะไร?
คำว่า “รันโค้ด” ฟังดูเหมือนเป็นเรื่องเทคนิคธรรมดา แต่ในบริบทความปลอดภัย ถ้าผู้โจมตีสามารถรันโค้ดของตัวเองบนเซิร์ฟเวอร์เว็บไซต์ได้ ก็อาจนำไปสู่สิ่งต่าง ๆ เช่น
แก้ไขไฟล์เว็บไซต์
ติดตั้งปลั๊กอินอันตราย
สร้างบัญชีผู้ดูแลปลอม
ขโมยข้อมูลจากฐานข้อมูล
ฝังช่องทางเพื่อกลับเข้ามาใหม่ภายหลัง
นี่จึงเป็นเหตุผลที่ช่องโหว่ประเภท RCE ถูกมองว่าร้ายแรงมาก เพราะไม่ได้จำกัดผลกระทบอยู่แค่หน้าเว็บหนึ่งหน้า
🌐 มีเว็บไซต์เสี่ยงมากแค่ไหน?
WPScan ระบุว่า All-in-One WP Migration and Backup มีการติดตั้งใช้งานอยู่มากกว่า 5 ล้านเว็บไซต์ และช่องโหว่นี้กระทบเวอร์ชันก่อน 7.110 โดยเวอร์ชัน 7.110 เป็นเวอร์ชันที่แก้ไขช่องโหว่แล้ว
ThaiCERT ระบุเพิ่มเติมว่า มีรายงานประเมินว่าราว 3.2 ล้านเว็บไซต์ อาจยังใช้งานเวอร์ชันที่มีช่องโหว่อยู่ เพราะยังไม่ได้อัปเดตเป็น 7.110
แต่ตัวเลขนี้ไม่ได้หมายความว่ามีเว็บ 3.2 ล้านแห่งถูกแฮ็กแล้ว
ควรอ่านว่าเป็นจำนวนโดยประมาณของเว็บไซต์ที่อาจยังอยู่ในกลุ่มเสี่ยง ณ เวลาที่มีการรายงาน
มีการโจมตีจริงแล้วหรือยัง?
จุดนี้ต้องแยกให้ชัดครับ
ThaiCERT ระบุ ณ วันที่ 4 กันยายน 2569 ว่า ยังไม่มีข้อมูลยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงในวงกว้าง ในขณะนั้น
ดังนั้นไม่ควรเขียนว่า “แฮ็กเกอร์กำลังยึดเว็บนับล้านเว็บ” เพราะแรงเกินกว่าหลักฐานที่มี
สิ่งที่ยืนยันได้คือ มีช่องโหว่จริง มีวิธีโจมตีที่เป็นไปได้ และมีเว็บไซต์จำนวนมากที่อาจยังไม่ได้อัปเดตแพตช์
🛡️ แล้วเจ้าของเว็บควรทำอะไรตอนนี้?
สิ่งสำคัญที่สุดคือ อัปเดต All-in-One WP Migration and Backup เป็นเวอร์ชัน 7.110 หรือใหม่กว่า เพราะเป็นเวอร์ชันที่มีการแก้ไขช่องโหว่นี้แล้ว
นอกจากนี้ เจ้าของเว็บควรตรวจสอบเพิ่มเติมด้วยว่า
1. อัปเดตปลั๊กอินทั้งหมดให้เป็นเวอร์ชันล่าสุด
2. ลบปลั๊กอินที่ไม่ได้ใช้งานออก
3. ตรวจสอบว่ามีบัญชีผู้ดูแลที่ไม่รู้จักเพิ่มเข้ามาหรือไม่
4. ตรวจสอบไฟล์และ Log หากพบพฤติกรรมผิดปกติ
5. ตรวจสอบว่า Backup ที่มีอยู่สามารถนำกลับมากู้คืนได้จริง
เพราะการอัปเดตแพตช์ช่วยปิดช่องโหว่ แต่ถ้าเว็บไซต์เคยถูกเข้าถึงมาก่อน การอัปเดตเพียงอย่างเดียวอาจไม่พอ จำเป็นต้องตรวจสอบความผิดปกติอื่น ๆ เพิ่มเติมด้วย
ทำไมปลั๊กอิน WordPress ถึงกลายเป็นจุดเสี่ยงบ่อย?
เหตุผลหนึ่งคือ WordPress เปิดให้ผู้พัฒนาภายนอกสร้างปลั๊กอินเสริมได้จำนวนมหาศาล ซึ่งเป็นข้อดีมาก เพราะเจ้าของเว็บสามารถเพิ่มความสามารถใหม่ ๆ ได้ง่าย
แต่ในอีกด้านหนึ่ง ยิ่งเว็บมีปลั๊กอินมากเท่าไร ก็ยิ่งมี โค้ดจากผู้พัฒนาหลายรายเข้ามาทำงานในเว็บไซต์มากขึ้น
แต่ละปลั๊กอินจึงเท่ากับเพิ่ม “พื้นผิวการโจมตี” หรือ Attack Surface ให้เว็บไซต์อีกจุดหนึ่ง
ไม่ได้หมายความว่าปลั๊กอินอันตรายทั้งหมด แต่หมายความว่า ทุกปลั๊กอินคือซอฟต์แวร์ และซอฟต์แวร์ทุกตัวมีโอกาสเกิดช่องโหว่ได้
บทเรียนสำคัญไม่ใช่ “อย่าใช้ปลั๊กอิน”
ประเด็นของข่าวนี้ไม่ใช่ว่าเจ้าของเว็บควรเลิกใช้ All-in-One WP Migration หรือเลิกใช้ปลั๊กอิน WordPress ทั้งหมด
บทเรียนที่สำคัญกว่าคือ ปลั๊กอินที่ดูเหมือนเป็นเพียงเครื่องมือเสริม อาจมีสิทธิ์ทำงานลึกถึงระดับฐานข้อมูลและไฟล์ของเว็บไซต์
เพราะฉะนั้นการติดตั้งปลั๊กอินหนึ่งตัวจึงไม่ควรถูกมองว่าเป็นแค่การเพิ่มฟีเจอร์ แต่ควรถูกมองเหมือนการเพิ่มซอฟต์แวร์อีกหนึ่งตัวเข้าไปในระบบ ซึ่งต้องได้รับการอัปเดตและดูแลความปลอดภัยเหมือนกัน
บางครั้งเว็บไม่ได้ถูกเจาะเพราะรหัสผ่านง่าย หรือเซิร์ฟเวอร์ถูกโจมตีตรง ๆ
แค่ปลั๊กอินตัวเดียวที่ยังไม่ได้อัปเดต ก็อาจกลายเป็นประตูอีกบานที่เปิดเข้าสู่เว็บไซต์ทั้งเว็บได้ครับ
ThaiCERT / ช่องโหว่ใน All-in-One WP Migration and Backup เสี่ยงรันโค้ดบนเว็บไซต์ WordPress
อ้างอิง: https://www.thaicert.or.th/en/2026/09/04/all-in-one-wp-migration-and-backup-vulnerability-could-allow-code-execution-on-wordpress-websites/
แหล่งที่มา:
WPScan / All-in-One WP Migration and Backup – CVE-2026-19949
อ้างอิง: https://wpscan.com/plugin/all-in-one-wp-migration/
แหล่งที่มา:
BleepingComputer / WordPress backup plugin flaw exposes millions of sites to takeover attacks
อ้างอิง: https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/
เขียนโดย พีรพัฒน์ พีพี
ชอบหยิบสิ่งธรรมดามาตั้งคำถาม แล้วค้นให้ลึกจนเจอคำตอบที่ทำให้รู้สึกว่า “อ๋อ ที่แท้เป็นแบบนี้”
เล่าเรื่องให้เข้าใจง่าย มีที่มา และแยกข้อเท็จจริงออกจากความคิดเห็น
เปิด 5 อบต. รายได้สูงสุดในไทย อันดับ 1 ทะลุ 1,000 ล้านบาท
ทหารสหรัฐฯ มีเงินเดือนประมาณเท่าไหร่? เปิดค่าตอบแทนปี 2026 ตั้งแต่พลทหารถึงนายทหารระดับสูง
ทุกวันที่ 3 กันยายน เราฉลองวันเกิดโดราเอมอน ทั้งที่จริง ๆ เขายังไม่เกิด
สติกเกอร์ LINE ปี 2569 ยังทันไหม? คู่แข่งแน่น มือใหม่ต้องรู้อะไรก่อนเริ่ม
กันยายนแล้วยังมี Natsu Matsuri ได้จริงไหม? ที่แท้ “เทศกาลหน้าร้อนญี่ปุ่น” ยาวกว่าที่หลายคนคิด
โรงแรมดังในอดีต หายไปไหน? ย้อนดู 3 ตำนาน วันนี้พื้นที่เดิมกลายเป็นอะไร
5 มหาวิทยาลัยไทยที่ดูสวยหรูเหมือนอยู่ต่างประเทศ
เปิด 9 คณะที่มีคนสมัครมากที่สุดในไทย เด็กไทยแห่เรียนอะไรกัน?
รวมเลขเด็ดหวยลาวพัฒนา งวดประจำวันที่ 4 ก.ย. 69 ส่องเลขดังในโซเชียล สายวิ่งสายรูดต้องดู
5 จังหวัดเศรษฐีเงียบ ค่าครองชีพไม่แรง แต่คนมีทรัพย์สินไม่น้อย
8 รถมือสองที่มีปัญหาประจำรุ่น ต้องเช็กให้ดีก่อนจ่ายเงิน
แม่น้ำย้อนศร: ปริศนาสายน้ำที่พุ่งขึ้นหน้าผาแทนที่จะไหลลงสู่ที่ต่ำ
ทุกวันที่ 3 กันยายน เราฉลองวันเกิดโดราเอมอน ทั้งที่จริง ๆ เขายังไม่เกิด
เปิด 5 อาชีพในไทยที่คนทำงาน “ไม่มีความสุข” มากที่สุดในยุคนี้
สติกเกอร์ LINE ปี 2569 ยังทันไหม? คู่แข่งแน่น มือใหม่ต้องรู้อะไรก่อนเริ่ม
แม่น้ำย้อนศร: ปริศนาสายน้ำที่พุ่งขึ้นหน้าผาแทนที่จะไหลลงสู่ที่ต่ำ
เห็นร้านหรืออาคารเสี่ยงแล้วต้องแจ้งใคร กฎแจ้งเหตุช่วยหยุดอันตรายได้ก่อนสาย
เอดส์ไม่ใช่คำตัดสินชีวิตแล้ว แต่โลกยังเสียคนไปมากทุกวัน
TH-AI Passport เปิดใช้แล้ว 5 ล้านสิทธิ์ คนทั่วไปได้อะไรจริง? AI 14+ ค่ายไม่ได้แปลว่าใช้ฟรีทุกอย่างแบบไม่จำกัด
Data Center ทำไมต้องมีดีเซลเป็นแสนลิตร? กรณีพระราม 9 เผยอีกด้านของโลกออนไลน์ที่ “ไฟห้ามดับ”
ทำไมไฟล์ ZIP บางไฟล์เล็กลงเยอะ แต่บางไฟล์ ZIP แล้วแทบไม่ลดเลย?
ซื้อมือถือ 256GB แต่ทำไมเปิดใช้จริงแล้วพื้นที่ไม่ครบ 256GB? ที่หายไปไม่ได้ถูกโกง


