LOWNLAB News
โปรแกรมมิ่งระดับ 8/10The Hacker News · 22 กันยายน 2026

WordPress ออกแพตช์ด่วนแก้ช่องโหว่ระดับวิกฤต CVSS 9.2 ที่นำไปสู่การรันโค้ดจากภายนอก

WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers

WordPress ปล่อยเวอร์ชัน 7.1.2 เมื่อวันที่ 22 กันยายน 2026 เป็นรีลีสด้านความปลอดภัยล้วน ๆ เพื่อแก้ช่องโหว่เดียวคือ CVE-2026-87902 ซึ่งได้คะแนน CVSS 9.2 อยู่ในระดับวิกฤต ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 4.7.0 ไปจนถึง 7.1.1 รวมถึงรีลีสความปลอดภัยเมื่อวันที่ 17 กันยายนด้วย และที่น่ากังวลคือผู้โจมตีไม่ต้องมีบัญชีผู้ใช้ แ���ะไม่ต้องอาศัยการกระทำใด ๆ จากผู้ที่ล็อกอินอยู่

ต้นเหตุอยู่ที่กระบวนการเลือกไฟล์เทมเพลต WordPress ประกอบชื่อไฟล์จากส่วนประกอบของ URL ในรูปแบบ page-{value}.php แต่ไม่ได้ตรวจสอบการไต่ไดเรกทอรี (../) อย่างสม่ำเสมอ ผลคือ get_page_template() สามารถถูกหลอกให้ include ไฟล์ .php ที่อ่านได้ใด ๆ ในเครื่อง ซึ่งอยู่นอกโฟลเดอร์ธีมที่กำลังใช้งาน

การยกระดับไปถึง remote code execution เต็มรูปแบบต้องอาศัยเงื่อนไขประกอบสองข้อ คือธีมที่ใช้งานอยู่ต้องมีโฟลเดอร์ระดับบนสุดที่ชื่อขึ้นต้นด้วย "page-" และเซิร์ฟเวอร์ต้องเปิด register_argc_argv ใน PHP ซึ่งเป็นค่าเริ่มต้นในเวอร์ชันเก่า แต่ถูกปิดไปแล้วใน PHP 8.5 นักวิจัยชี้ว่าเทคนิค pearcmd.php ที่รู้จักกันดีสามารถใช้ยกระดับได้ และสภาพแวดล้อมที่ได้รับผลกระทบรวมถึง Docker image อย่างเป็นทางการของ PHP และคอนฟิกเริ่มต้นของ cPanel เมื่อใช้ PHP ก่อนเวอร์ชัน 8.5

WordPress backport การแก้ไขนี้ลงไปทุกสาขาที่ยังรองรับอยู่ ได้แก่ 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 และลงไปไกลถึง 4.7.37 ในฐานะการอนุเคราะห์ ผู้ค้นพบคือ Robert Ressl

ณ เวลาที่รายงาน ยังไม่พบการโจมตีจริงและยังไม่มี proof-of-concept เผยแพร่สู่สาธารณะ แต่เมื่อพิจารณาว่า WordPress ขับเคลื่อนเว็บไซต์จำนวนมหาศาลทั่วโลก และแพตช์ถูก backport ไปถึงเวอร์ชันปี 2016 คำแนะนำคืออัปเดตทันทีโดยไม่ต้องรอ

แหล่งอ้างอิง

อ่านต้นฉบับที่ The Hacker News

https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html