พบช่องโหว่ในปลั๊กอิน The Events Calendar บน WordPress เสี่ยงถูกใช้รันคำสั่งและยึดเว็บไซต์ - Thailand Computer Emergency Response Team (ThaiCERT)WordPress 的“活动日历”插件被发现存在漏洞,攻击者可能利用该漏洞执行命令并劫持网站。——泰国计算机应急响应小组 (ThaiCERT)
513/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569 Wordfen

513/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569
Wordfence เปิดเผยช่องโหว่ระดับ Critical จำนวน 2 รายการในปลั๊กอิน The Events Calendar สำหรับ WordPress ได้แก่ CVE-2026-78159 และ CVE-2026-78006 ซึ่งมีคะแนน CVSS 9.8 ทั้งสองรายการ อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนเซิร์ฟเวอร์และเข้าควบคุมเว็บไซต์ได้ ปลั๊กอินดังกล่าวมีการติดตั้งมากกว่า 600,000 เว็บไซต์ ขณะที่ข้อมูลจาก WordPress ระบุว่ากว่า 240,000 เว็บไซต์ยังใช้เวอร์ชันก่อน 6.17 อย่างไรก็ตาม จำนวนเว็บไซต์ที่สามารถถูกโจมตีได้จริงยังไม่แน่ชัด เนื่องจากการใช้ประโยชน์จากช่องโหว่ต้องเปิดใช้งานความคิดเห็นบนหน้า Event ด้วย
CVE-2026-78159 เป็นช่องโหว่ Code Injection ที่อาจทำให้ผู้โจมตีเรียกใช้ฟังก์ชัน PHP เพื่อเปลี่ยนรหัสผ่านบัญชีผู้ดูแลระบบ ก่อนเข้าสู่ระบบและอัปโหลดปลั๊กอินอันตรายเพื่อนำไปสู่การรันคำสั่ง ส่วน CVE-2026-78006 เป็นช่องโหว่ PHP Object Injection ที่อาจทำให้ผู้โจมตีรันคำสั่งบนเซิร์ฟเวอร์ได้ การโจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้หรือรอให้ผู้ดูแลอนุมัติความคิดเห็น แต่เว็บไซต์ต้องเปิดใช้งานความคิดเห็นบนหน้า Event และเปิดตัวเลือก “Show comments on event pages” ของปลั๊กอิน
CVE-2026-78159 กระทบ The Events Calendar เวอร์ชัน 6.17.3 และก่อนหน้า โดยได้รับการแก้ไขในเวอร์ชัน 6.17.3.1 ส่วน CVE-2026-78006 กระทบเวอร์ชัน 6.17.4 และก่อนหน้า และได้รับการแก้ไขในเวอร์ชัน 6.17.4.1 ผู้ดูแลเว็บไซต์ควรอัปเดตเป็นเวอร์ชัน 6.17.4.1 หรือใหม่กว่า หากยังไม่สามารถอัปเดตได้ ควรพิจารณาปิดการแสดงความคิดเห็นบนหน้า Event ชั่วคราวเพื่อลดเงื่อนไขที่ใช้ในการโจมตี
แหล่งข่าว : https://www.securityweek.com/unauthenticated-rce-flaws-could-expose-200000-wordpress-sites-to-takeover/
513/69(IT)2026年9月17日,星期四。
Wordfence 披露了 WordPress Events Calendar 插件中的两个严重漏洞:CVE-2026-78159 和 CVE-2026-78006,两者的 CVSS 评分均为 9.8。这些漏洞可能允许未经身份验证的攻击者在服务器上执行命令并控制网站。该插件已安装在超过 60 万个网站上,而 WordPress 的数据显示,超过 24 万个网站仍在使用 6.17 之前的版本。然而,由于利用这些漏洞需要启用活动页面上的评论功能,因此实际可能受攻击的网站数量尚不清楚。
CVE-2026-78159 是一个代码注入漏洞,攻击者可以利用该漏洞执行 PHP 函数来更改管理员帐户的密码,然后再登录并上传恶意插件,最终导致命令执行。CVE-2026-78006 是一个 PHP 对象注入漏洞,攻击者可以利用该漏洞在服务器上执行命令。该攻击不需要用户帐户或管理员批准即可发表评论;但是,网站必须在活动页面上启用评论功能,并且插件中必须启用“在活动页面上显示评论”选项。
CVE-2026-78159 影响 The Events Calendar 6.17.3 及更早版本,已在 6.17.3.1 版本中修复。CVE-2026-78006 影响 6.17.4 及更早版本,已在 6.17.4.1 版本中修复。网站管理员应更新至 6.17.4.1 或更高版本。如果无法更新,请考虑暂时禁用活动页面上的评论功能,以减少攻击者可利用的漏洞。
来源:https://www.securityweek.com/unauthenticated-rce-flaws-could-expose-200000-wordpress-sites-to-takeover/