site cover1 (7)
ຫນີບໍ່ພົ້ນ! ພົບຊ່ອງໂຫວ່ຢູ່ປຼັກອິນ Wishlist ສຳລັບ WordPress ເຮັດໃຫ້ຫຼາຍເວັບໄຊທ໌ຢູ່ພາຍໃຕ້ຄວາມສ່ຽງ
ຮຽບຮຽງໂດຍ:kaling
ເຜີຍແຜ່: 16 June, 2025

WordPress ເຖິງແມ່ນວ່າຈະເປັນເຄື່ອງມືສຳລັບໃຊ້ໃນການສ້າງເວັບໄຊທ໌ທີ່ໄດ້ຮັບຄວາມນິຍົມສູງສຸດທັງຜູ້ໃຊ້ງານທົ່ວໄປ, ອົງການຕ່າງໆ, ຮວມເຖິງນັກການຕະຫຼາດ, ແຕ່ກໍ່ມັກຈະມີຂ່າວເຖິງການທີ່ບັນຊີຜູ້ໃຊ້ງານຖືກແຮັກ ຫຼືມີຊ່ອງໂຫວ່ດ້ານຄວາມປອດໄພໃຫ້ເຫັນຢູ່ເລື້ອຍໆ ດັ່ງເຊັ່ນຂ່າວນີ້.

ຈາກລາຍງານໂດຍເວັບໄຊທ໌ The Hacker News ໄດ້ກ່າວເຖິງການຕວດພົບຊ່ອງໂຫວ່ຄວາມປອດໄພຂອງປຼັກອິນ (Plugin) ທີ່ມີຊື່ວ່າ TI WooCommerce Wishlist ຊຶ່ງເປັນເຄື່ອງມືສຳລັບໃຊ້ໃນການສ້າງລາຍຊື່ສິນຄ້າທີ່ຕ້ອງການຈະຊື້ພ້ອມທັງສາມາດແຊຣ່ລົງບົນໂຊເຊຍລມີເດຍໄດ້ ຫຼື Wishlist ບົນເວັບໄຊທ໌ E-Commerce ທີ່ຖືກສ້າງຂຶ້ນບົນເວັບໄຊທ໌ WordPress. ໂດຍຊ່ອງໂຫວ່ດັ່ງກ່າວນັ້ນມີລະຫັດຄື CVE-2025-47577 ເປັນຊ່ອງໂຫວ່ທີ່ມີຄະແນນຄວາມຮ້າຍແຮງ (CVSS Score) ທີ່ສູງເຖິງລະດັບ 10.0 ໂດຍຈະສົ່ງຜົນຕໍ່ຜູ້ໃຊ້ງານປຼັກອິນດັ່ງກ່າວຕັ້ງແຕ່ເວີຊັນ 2.9.2 ລົງໄປ.

ຊ່ອງໂຫວ່ດັ່ງກ່າວນັ້ນຈະສົ່ງຜົນໃຫ້ແຮັກເກີສາມາດອັບໂຫຼດໄຟລ໌ຕ່າງໆທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ ເຊັ່ນ: ເຄື່ອງມືສຳລັບການແຮັກ ຫຼື ໄຟລ໌ມັນແວຣ໌ຕ່າງໆ ຂຶ້ນສູ່ເວັບໄຊທ໌ໄດ້. ໂດຍປຼັກອິນຕົວນີ້ມີເວັບໄຊທ໌ທີ່ຕິດຕັ້ງໃຊ້ງານຫຼາຍກວ່າແສນເວັບເລີຍ.

ຊຶ່ງຂໍ້ມູນໃນເຊິງເທັກນິກນັ້ນ, ຊ່ອງໂຫວ່ດັ່ງກ່າວເກີດຈາກຟັງຊັນ “tinvwl_upload_file_wc_fields_factory” ໂດຍຟັງຊັນນີ້ຈະໃຊ້ງານຟັງຊັນລະດັບ Native ບົນຕົວ WordPress ທີ່ມີຊື່ວ່າ “wp_handle_upload” ແຕ່ກັບມີການຕັ້ງຄ່າຂອງຟັງຊັນສຳລັບການເຂົ້າແທລະແຊງພາລາມີເຕີ (Override Parameters) ເຊັ່ນ “test_form” ແລະ “test_type” ເປັນ “false”.

ສຳລັບ “test_type” ວ່າຮູບແບບໄຟລ໌ທີ່ຖືກອັບໂຫຼດຂຶ້ນມາເປັນໄປຕາມມາດຕະຖານ Multipurpose Internet Mail Extension (MIME) ຫຼືບໍ່, ຂະນະທີ່ “test_form” ຈະເປັນການຕວດສອບໃນສ່ວນຂອງພາລາມີເຕີ $_POST[‘action’] ວ່າເຮັດວຽກຢ່າງຖືກຕ້ອງຫຼືບໍ່. ຊຶ່ງເມື່ອຄ່າຟັງຊັນ “test_type” ຖືກຕັ້ງຄ່າເປັນ “false” ກໍ່ຈະສົ່ງຜົນໃຫ້ລະບົບການແທລະແຊງນັ້ນຖືກປິດ ຈົນແຮັກເກີສາມາດອັບໂຫຼດໄຟລ໌ທຸກຊະນິດຢ່າງບໍ່ມີຂໍ້ຈຳກັດຂຶ້ນສູ່ເວັບໄຊທ໌ຜ່ານທາງຊ່ອງທາງນີ້ໄດ້.

ນອກຈາກນັ້ນທາງແຫຼ່ງຂ່າວຍັງໄດ້ກ່າວອີກວ່າ ຈາກການຕວດສອບພົບວ່າ ຊ່ອງໂຫວ່ດັ່ງກ່າວຈະເປີດຂຶ້ນກໍ່ຕໍ່ເມື່ອຟັງຊັນ “tinvwl_meta_wc_fields_factory” ຫຼື “tinvwl_cart_meta_wc_fields_factory” ຂອງປຼັກອິນອີກຕົວຄື WC Fields Factory ຖືກເປີດໃຊ້ງານຢູ່ບົນລະບົບທີ່ມີການໃຊ້ງານປຼັກອິນທີ່ເປັນປະເດັນຂ້າງເທິງຢູ່ໃນເວລາດຽວກັນເທົ່ານັ້ນ.

ຊຶ່ງໃນຂະນະນີ້ທາງຜູ້ພັດທະນາປຼັກອິນ TI WooCommerce Wishlist ຍັງບໍ່ໄດ້ມີການອອກອັບເດດເພື່ອຈັດການກັບບັນຫາດັ່ງກ່າວແຕ່ຢ່າງໃດ. ດັ່ງນັ້ນຜູ້ທີ່ໃຊ້ງານຢູ່ໃນປັດຈຸບັນ ອາດພິຈາລະນາໃນການຢຸດໃຊ້ງານປຼັກອິນໃດໜຶ່ງເພື່ອຫຼີກລ່ຽງບັນຫາທີ່ອາດເກີດຂຶ້ນໄປກ່ອນ.

ຂ່າວຈາກ: thehackernews.com

ສະແດງຄຳຄິດເຫັນ

ອັດຕາແລກປ່ຽນ 
ປະຈຳວັນທີ Tuesday, 21 October, 2025
ສະກຸນເງິນ
ຊື້
ຂາຍ
united-states
USD
21,536
21,813
thailand (1)
THB
660.47
671.37
european-union
EUR
24,193
24,678
china
CNY
2,939
2,997
ຂໍ້ມູນຈາກ: ທະນາຄານຮ່ວມພັດທະນາ
ລາຄານ້ຳມັນ 
ປະຈຳວັນທີ Wednesday, 8 October, 2025
ຊະນິດນ້ຳມັນ
ລາຄາ
28,650
23,990
19,320
ຂໍ້ມູນຈາກ: ລັດວິສາຫະກິດ ນ້ຳມັນເຊື້ອໄຟລາວ
ລາຄາຄຳ 
ປະຈຳວັນທີ Monday, 20 October, 2025
ປະເພດ
ລາຄາຊື້
ລາຄາຂາຍ
47,580,000
48,110,000
46,965,000
48,219,000
ຂໍ້ມູນຈາກ: ຮ້ານຄຳພູວົງ
ຂ່າວມາໃໝ່ 
jane - 2025-10-21T092859.441
ສະພາບອາກາດປະຈໍາເຊົ້າວັນທີ 21 ຕຸລາ 2025
pele - 2025-10-21T091733.903
IMF ໜູນ​ຊ່ວຍ​ບັນດາ​ປະ​ເທດ​ອາຊີ - ປາຊີ​ຟິກ ​ກະຕຸ້ນຄວາມຕ້ອງການພາຍໃນ
Screenshot 2025-10-20 at 9.28.02 PM
ໄຟໄຫມ້ທີ່ສູນສິນຄ້າຂອງສະໜາມບິນ ສ້າງຜົນກະທົບຕໍ່ການສົ່ງອອກເສື້ອຜ້າຂອງບັງກະລາເທດ
jane - 2025-10-20T165736.536
ລະທຶກ! ເກີດເຫດເຄື່ອງບິນຂົນສົ່ງສິນຄ້າໄຖລົດອອກນອກລັນເວທີ່ສະໜາມບິນຮົງກົງ ຕົກລົງທະເລ ເສຍຊີວິດ 2 ຄົນ
pele - 2025-10-20T135048.115
ຕົ້ນເດືອນພະຈິກ ເລີ່ມສໍາຫຼວດພົນລະເມືອງ ແລະ ທີ່ຢູ່ອາໄສຄັ້ງທີ V
jane - 2025-10-20T130720.703
ແຈ້ງເຕືອນໄພ ພາຍຸໝູນເຂດຮ້ອນ ເຟິງເຊິນ (Fengshen)
pele - 2025-10-20T102507.330
WEF ຄາດວ່າການລົງທຶນ AI ທົ່ວໂລກ ຈະລື່ນກາຍ 500 ຕື້ໂດລາ
jane - 2025-10-20T105313.768
ເຫດການແຜ່ນດິນໄຫວ ປະຈຳວັນທີ 20 ຕຸລາ 2025
pele - 2025-10-20T104445.789
ກຳປູເຈຍ: ປາບປາມການຫລອກລວງອອນລາຍ
jane - 2025-10-20T093332.560
ພະຍາກອນອາກາດ ປະຈຳວັັນທີ 20 ຕຸລາ 2025
ຢ່າລື່ມກົດຕິດຕາມ