การแจ้งเตือนกรณีช่องโหว่ WordPress CVE-2023-32741
-
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ตรวจพบข่าวสารบนเว็บไซต์ที่น่าเชื่อถือเกี่ยวกับช่องโหว่หมายเลข CVE-2023-32741 เป็นช่องโหว่แบบฟอร์มติดต่อ WordPress มีความรุนแรงระดับสูง (CVSS 7.2) ผู้โจมตีจะสามารถเข้าถึงระดับผู้ดูแลระบบได้ โดยการรับ-ส่งข้อมูลของ WordPress ผ่านปลั๊กอิน API ซึ่งผู้โจมตีจะโจมตีจากระยะไกลผ่านช่องโหว่ SQL Injection เวอร์ชันที่ได้รับผลกระทบได้แก่เวอร์ชันที่ต่ำกว่า 1.1.2 และช่องโหว่ดังกล่าวได้รับการแก้ไขด้านความปลอดภัยเมื่อเดือนพฤศจิกายน 2566
ThaiCERT แนะนําให้หน่วยงานที่ใช้ WordPress ดำเนินการตรวจสอบและอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ทันที เพื่อลดความเสี่ยงจากการถูกโจมตี รายละเอียดเพิ่มเติมที่ https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/contact-form-to-any-api/contact-form-to-any-api-112-authenticated-administrator-sql-injectionอ้างอิง
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/contact-form-to-any-api/contact-form-to-any-api-112-authenticated-administrator-sql-injection
- https://plugins.trac.wordpress.org/changeset/2942910/contact-form-to-any-api
- https://packetstormsecurity.com/files/175654/wpcftaa112-sql.txt
- https://patchstack.com/database/vulnerability/contact-form-to-any-api/wordpress-contact-form-to-any-api-plugin-1-1-2-sql-injection-vulnerability
สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand