- ដោយ Admin
- Aug 08, 2026
កំពុងផ្ទុក...
ខ្សែសង្វាក់ភាពងាយរងគ្រោះដ៏សំខាន់មួយនៅក្នុង WordPress Core ដែលត្រូវបានតាមដានថាជា CVE-2026-64638 និងមានរហស្សនាមថា XSS2Shell ដែលប្រែក្លាយការប៉ុនប៉ងចូលដែលបរាជ័យតែមួយដងទៅជាការប្រតិបត្តិកូដពីចម្ងាយពេញលេញនៅលើម៉ាស៊ីនមេមូលដ្ឋាន។
ដោយសារតែកំហុសនេះស្ថិតនៅក្នុងកូដដែលបានភ្ជាប់មកជាមួយ WordPress ចាប់តាំងពីកំណែ 4.7 វាបានប៉ះពាល់ដល់ការដំឡើងប្រព័ន្ធគ្រប់គ្រងមាតិកាដ៏ពេញនិយមបំផុតរបស់ពិភពលោកដែលដំណើរការជាង 43% នៃគេហទំព័រទាំងអស់នៅលើអ៊ីនធឺណិត ដែលធ្វើឱ្យគេហទំព័រប្រមាណ 500 លានកន្លែងប្រឈមនឹងហានិភ័យមុនពេលការជួសជុលមកដល់។
ខ្សែសង្វាក់នេះចាប់ផ្តើមនៅលើទំព័រចូលធម្មតា wp-login.php។ នៅពេលដែលឈ្មោះអ្នកប្រើប្រាស់ដែលមិនមានត្រូវបានដាក់ស្នើ WordPress បង្កើតសារកំហុសដោយប្រើមុខងារសម្អាតដែលហៅថា wp_strip_all_tags។
ក្រុមអ្នកស្រាវជ្រាវសន្តិសុខនៅ pwn.ai បានបង្ហាញថា ការបញ្ចូលចន្លោះរវាងតង្កៀបមុំបើក និងឈ្មោះស្លាក ដូចជា "< area" បណ្តាលឱ្យកម្មវិធីវិភាគ strip_tags មូលដ្ឋានរបស់ PHP ចាត់ទុកខ្សែអក្សរជាអត្ថបទដែលគ្មានគ្រោះថ្នាក់ ខណៈពេលដែល KSES sanitizer របស់ WordPress ក្រោយមកបកស្រាយខ្សែអក្សរដូចគ្នានោះឡើងវិញជាធាតុ HTML ស្របច្បាប់។
ការមិនយល់ស្របរបស់កម្មវិធីវិភាគនោះអនុញ្ញាតឱ្យអ្នកវាយប្រហារលួចយកធាតុផ្ទាល់ដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារដូចជា <area>, <div> និង <button> ដោយផ្ទាល់ទៅក្នុងទំព័រចូលដែលបានបង្ហាញ ដោយមិនចាំបាច់មានគណនី និងមិនត្រូវការការផ្ទៀងផ្ទាត់ជាមុនទេ។
ភាពងាយរងគ្រោះរបស់ WordPress XSS2Shell
ធាតុដែលបានចាក់ទាំងនោះមិនមែនជាស្គ្រីបខ្លួនឯងទេ ប៉ុន្តែវាត្រូវបានបង្កើតឡើងដើម្បីផ្គូផ្គងឧបករណ៍ជ្រើសរើសដែលឯកសារ user-profile.js របស់ WordPress ស្វែងរកដោយស្វ័យប្រវត្តិនៅលើការផ្ទុកទំព័រ ដែលជាស្គ្រីបដែលនៅសល់ពីមុខងារកំណត់ពាក្យសម្ងាត់ឡើងវិញ។
នេះបណ្តាលឱ្យកម្មវិធីរុករកបង្កឱ្យមានព្រឹត្តិការណ៍ចុចដោយស្វ័យប្រវត្តិដែលចូលទៅក្នុងសំណើ AJAX ហើយតាមរយៈបច្ចេកទេសមួយហៅថា DOM clobbering ធាតុដែលបានចាក់របស់អ្នកវាយប្រហារនឹងលួចយក URL គោលដៅនៃសំណើនោះ។
ដោយចង្អុលទៅ API REST របស់ WordPress ជាមួយនឹងប៉ារ៉ាម៉ែត្រ method-override និង JSONP សំណើនេះត្រឡប់មកវិញរុំដោយ JavaScript ដែលអាចប្រតិបត្តិបាន ដែលផ្តល់ឱ្យអ្នកវាយប្រហារនូវការប្រតិបត្តិស្គ្រីបតាមអំពើចិត្តនៅក្នុងប្រភពដើម WordPress ដែលត្រូវបានផ្ទៀងផ្ទាត់ជាមុនសុទ្ធសាធ pwn.ai បាននិយាយ។
ដោយខ្លួនវាផ្ទាល់ នេះឆ្លុះបញ្ចាំងពី XSS មានភាពធ្ងន់ធ្ងររួចទៅហើយ ប៉ុន្តែការប្រឹក្សាយោបល់ និងការវិភាគឯករាជ្យរបស់ WordPress បញ្ជាក់ថា ក្រោមលក្ខខណ្ឌជាក់លាក់ វាអាចកើនឡើងដល់ការប្រតិបត្តិកូដពីចម្ងាយ។
ប្រសិនបើអ្នកគ្រប់គ្រងដែលបានចូលត្រូវបានទាក់ទាញទៅកាន់ទំព័រភាគីទីបីដែលមានគំនិតអាក្រក់ ហើយធ្វើអន្តរកម្មជាមួយវា ស្គ្រីបរបស់អ្នកវាយប្រហារអាច piggyback លើវគ្គរបស់អ្នកគ្រប់គ្រងដើម្បីបង្កើតពាក្យសម្ងាត់កម្មវិធី WordPress បោះពុម្ពផ្សាយទំព័រដែលមាន JavaScript របស់អ្នកវាយប្រហារដោយប្រើសិទ្ធិ unfiltered_html របស់អ្នកគ្រប់គ្រង និងចុងក្រោយផ្ទុកឡើងឯកសារ ZIP កម្មវិធីជំនួយដែលមាន PHP web shell ទាំងអស់តាមរយៈ API WordPress ស្របច្បាប់ និងផ្ទៀងផ្ទាត់ដែលអ្នកគ្រប់គ្រងមិនដែលត្រូវបានអនុម័តយ៉ាងច្បាស់លាស់។
ការប្រឹក្សាយោបល់ផ្លូវការរបស់ WordPress កត់សម្គាល់ថា ផ្លូវកើនឡើងនេះតម្រូវឱ្យមានវិស្វកម្មសង្គម និងអន្តរកម្មជនរងគ្រោះយ៉ាងច្បាស់លាស់ ដែលជាកត្តានៅខាងក្រៅការគ្រប់គ្រងដោយផ្ទាល់របស់អ្នកវាយប្រហារ ដែលជាមូលហេតុដែល CVE មានពិន្ទុ CVSS 8.9 ជាជាងការវាយតម្លៃអតិបរមា។
WordPress បានបញ្ជូនការជួសជុលបន្ទាន់មួយនៅក្នុងកំណែ 7.0.3 ដែលបានចេញផ្សាយនៅថ្ងៃទី 6 ខែសីហា ឆ្នាំ 2026 រួមជាមួយនឹងបំណះសុវត្ថិភាពចំនួន 11 ផ្សេងទៀត។ ដោយសារភាពធ្ងន់ធ្ងរនេះ ក្រុមសុវត្ថិភាព WordPress បានបញ្ជូនការជួសជុលនេះត្រឡប់ទៅកំណែ 4.7 វិញ ដោយគ្របដណ្តប់គ្រប់សាខាទាំងអស់ដែលនៅតែទទួលបានការអាប់ដេតសុវត្ថិភាព។
យោងតាមកម្មវិធីតាមដានភាពងាយរងគ្រោះដែលតាមដាន CVE បានឱ្យដឹងថា បច្ចុប្បន្ននេះមិនមានភស្តុតាងនៃការកេងប្រវ័ញ្ចសកម្មនៅក្នុងពិភពពិត ឬការកេងប្រវ័ញ្ចភស្តុតាងសាធារណៈនោះទេ។ ម្ចាស់គេហទំព័រ និងអ្នកគ្រប់គ្រងគួរតែធ្វើបច្ចុប្បន្នភាពទៅ WordPress 7.0.3 ឬបំណះដែលបានបញ្ជូនត្រឡប់មកវិញដែលត្រូវគ្នាភ្លាមៗ ដោយសារតែម៉ាស៊ីនដែលគ្រប់គ្រងភាគច្រើនអនុវត្តវាដោយស្វ័យប្រវត្តិ ប៉ុន្តែគេហទំព័រដែលបង្ហោះដោយខ្លួនឯងជារឿយៗត្រូវការអន្តរាគមន៍ដោយដៃ។
បច្ចេកទេសមូលដ្ឋានត្រូវបានបង្កើតឡើងនៅលើបច្ចេកទេសស្រាវជ្រាវ Same Origin Method Execution (SOME) ឆ្នាំ 2022 ដែលបានបោះពុម្ពផ្សាយដោយ Paulos Yibelo ដែលដើមឡើយត្រូវបានប្រើដើម្បីរំលងការការពារគោលនយោបាយសុវត្ថិភាពមាតិកានៅលើគេហទំព័រ WordPress ហើយត្រូវបានតែងតាំងសម្រាប់បច្ចេកទេសលួចចូលគេហទំព័រកំពូលប្រចាំឆ្នាំ។