WordPress ออกแพตช์แก้ไขช่องโหว่ XSS ที่ไม่ต้องการการยืนยันตัวตน (pre-auth) ในหน้า login ซึ่งอาจนำไปสู่การรัน PHP code execution ได้ ช่องโหว่ CVE-2026-64638 ได้รับคะแนน CVSS 8.9 และถูกแก้ไขในเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม การโจมตีใช้ exploit chain ที่ต้องการให้ผู้ใช้ที่ login คลิกลิงก์บนหน้าที่ถูกควบคุมโดยแฮกเกอร์ วิธีการโจมตีใช้ REST JSONP support ของ WordPress รวมถึงการอัปโหลด plugin โดยไม่ต้องใช้รหัสผ่านหลักของผู้ดูแลระบบ แพตช์ถูก backport ไปยังเวอร์ชัน 4.7 แต่เวอร์ชันเก่ากว่าอาจยังมีความเสี่ยง google ระบุว่าการโจมตีใช้ open-source models และ multi-agent workflow ในการค้นหาช่องโหว่ โดยอธิบายว่าการ exploit เกิดจากวิธีการจัดการข้อมูลในหน้า login ที่ไม่ปลอดภัย WordPress ระบุว่าการโจมตีต้องอาศัยการคลิกจากผู้ใช้ที่ login แล้ว ซึ่งแฮกเกอร์อาจใช้เทคนิค social engineering หลอกให้ผู้ใช้คลิกลิงก์ที่ถูกควบคุม ช่องโหว่เริ่มต้นจากการที่ WordPress ไม่จัดการ username ที่ผิดพลาดอย่างเหมาะสม ทำให้สามารถแทรก JavaScript ได้ในหน้า login ซึ่งส่งผลให้แฮกเกอร์ควบคุม DOM ของหน้าเว็บได้ ผู้ใช้ที่ติดตั้ง WordPress ต้องอัปเดตทันที โดยเวอร์ชันที่อัปเดตอัตโนมัติจะได้รับแพตช์โดยไม่ต้องทำอะไรเพิ่มเติม
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว