WordPress 7.0.3 patches a high-severity login screen XSS flaw

WordPress 7.0.3 แก้ช่องโหว่ XSS หน้าล็อกอินระดับรุนแรงสูง

WordPress ปล่อยเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม 2026 เป็นรุ่นอัปเดตด้านความปลอดภัยที่แก้ช่องโหว่รวม 12 รายการ ช่องโหว่ที่ร้ายแรงที่สุดคือ reflected XSS บนหน้าล็อกอินที่โจมตีได้โดยไม่ต้องล็อกอินก่อน ได้คะแนนความรุนแรง 8.9 จาก 10 และตามคำอธิบายของรุ่นนี้ สามารถยกระดับไปสู่การรันโค้ดจากระยะไกลได้ Search Engine Journal รายงานการปล่อยรุ่นนี้เมื่อวันที่ 6 สิงหาคม 2026 เว็บไซต์ WordPress ทุกแห่งควรอยู่บนเวอร์ชัน 7.0.3 ขึ้นไป

WordPress 7.0.3 แก้อะไรบ้างในวันที่ 6 สิงหาคม 2026

WordPress 7.0.3 แก้ช่องโหว่ 12 รายการ ตามรายงานของ Search Engine Journal เมื่อวันที่ 6 สิงหาคม 2026 ช่องโหว่หลักคือ reflected XSS บนหน้าล็อกอินที่ไม่ต้องยืนยันตัวตนใด ๆ ก่อน จึงได้คะแนนความรุนแรงระดับสูงที่ 8.9 คำอธิบายระบุว่าผ่านเว็บไซต์ภายนอกที่ผู้โจมตีสร้างขึ้นมาเป็นพิเศษ ช่องโหว่นี้ยกระดับไปเป็นการรันโค้ดจากระยะไกลได้ อย่างไรก็ตาม การโจมตีต้องอาศัยการหลอกล่อผู้ใช้และต้องให้เป้าหมายคลิกหรือกระทำบางอย่างด้วยตัวเอง

ข้อเท็จจริงของรุ่นนี้ตามที่รายงานสรุปไว้ด้านล่าง เป็นวิธีที่เร็วที่สุดในการตรวจว่าเว็บของคุณเสี่ยงหรือไม่

WordPress 7.0.3 แก้อะไรบ้างในวันที่ 6 สิงหาคม 2026
รายละเอียดข้อมูลตามรายงาน
เวอร์ชันที่ปล่อยWordPress 7.0.3 วันที่ 6 สิงหาคม 2026
จำนวนช่องโหว่ที่แก้12 รายการ
ช่องโหว่ร้ายแรงที่สุดreflected XSS บนหน้าล็อกอิน ไม่ต้องล็อกอินก่อน คะแนน 8.9/10 ยกระดับเป็น RCE ได้
เวอร์ชันที่ได้รับผลกระทบทุกเวอร์ชันของ WordPress โดยแพตช์ย้อนกลับไปถึงเวอร์ชัน 4.7
เงื่อนไขการโจมตีต้องอาศัยการหลอกล่อผู้ใช้และการกระทำจากผู้ใช้โดยตรง

ทำไมช่องโหว่ที่ไม่ต้องล็อกอินบนหน้าล็อกอินจึงต่างจากช่องโหว่ทั่วไป

การที่โจมตีได้ก่อนยืนยันตัวตนแปลว่าผู้โจมตีไม่ต้องมีบัญชีและไม่ต้องมีรหัสผ่านของเว็บเป้าหมายเลย ขณะที่หน้าล็อกอินคือหน้าเดียวที่เข้าถึงได้บน WordPress แทบทุกตัวที่ยังไม่ได้ทำ hardening ผลคือพื้นที่เสี่ยงกินไปถึงเว็บทุกแห่งที่ยังไม่อัปเดต จุดนี้เองที่แยกเคสนี้ออกจากประกาศช่องโหว่ปลั๊กอินทั่วไป ซึ่งผู้โจมตีมักต้องมีบัญชีระดับ subscriber ก่อนอย่างน้อยหนึ่งบัญชี

รายละเอียดที่ช่วยลดความกังวลมาพร้อมกันในรายงาน คือการโจมตีไม่ได้เกิดขึ้นอัตโนมัติ Patchstack ซึ่งเป็นผู้ให้บริการด้านความปลอดภัยได้เผยแพร่กฎการป้องกันตั้งแต่วันเปิดเผยช่องโหว่ และระบุว่าเงื่อนไขเรื่องการหลอกล่อผู้ใช้ทำให้การโจมตีเป็นวงกว้างเกิดขึ้นได้ยาก ความเสี่ยงจริงจึงเป็นการเจาะเว็บเป้าหมายเฉพาะราย มากกว่าบอตเน็ตที่ไล่สแกนทั้งอินเทอร์เน็ต

อีก 11 ช่องโหว่ที่แก้ใน WordPress 7.0.3

Search Engine Journal ระบุรายการช่องโหว่ที่เหลือในรุ่นวันที่ 6 สิงหาคม 2026 ไว้ ซึ่งครอบคลุมพื้นที่หลังบ้านกว้างกว่าแค่หน้าล็อกอิน

  • stored XSS ในบล็อก Post Date, Post Content และการตั้งค่าอีโมจิ
  • stored XSS ใน Quick Edit บนเว็บที่มีผู้ใช้จำนวนมาก
  • server-side request forgery ในการตรวจสอบ URL ที่เปิดให้ยิงไปยังช่วง IP แบบ link-local ได้
  • การยกระดับสิทธิ์บนระบบ multisite ที่เปิดให้สมัครสมาชิกได้
  • การข้ามขั้นตอนยืนยันอีเมล
  • CSS injection จากการข้ามตัวกรอง safe CSS
  • ข้อมูลรั่วในบล็อก Latest Comments สำหรับโพสต์ที่ตั้งรหัสผ่าน
  • ข้อมูลโน้ตรั่วผ่านฟีดคอมเมนต์ และการไล่เดา slug ของโพสต์

การยกระดับสิทธิ์บน multisite ควรได้รับความสนใจเป็นพิเศษหากคุณดูแลเครือข่ายที่เปิดสมัครสมาชิกอิสระ เพราะมันเปลี่ยนการสมัครสมาชิกธรรมดาให้กลายเป็นเส้นทางไปสู่สิทธิ์ที่สูงขึ้น

นี่คือข่าวความปลอดภัย ไม่ใช่ข่าวอันดับการค้นหา

Search Engine Journal ไม่ได้รายงานผลกระทบต่ออันดับหรือการมองเห็นบนการค้นหาจากช่องโหว่ชุดนี้ และไม่มีข้อมูลในรุ่นอัปเดตที่บอกว่าการอัปเดตหรือไม่อัปเดตจะเปลี่ยนผลลัพธ์บนหน้าค้นหา ใครก็ตามที่บอกว่า 7.0.3 คืออัปเดตที่มีผลต่ออันดับ คือการเติมเรื่องขึ้นมาเอง

ความเชื่อมโยงที่มีจริงเป็นทางอ้อม เว็บ WordPress ที่ถูกเจาะมักจบลงด้วยหน้าสแปม การรีไดเรกต์ หรือสคริปต์ที่เจ้าของไม่ได้ใส่ไว้ และเนื้อหาแบบนั้นคือปัญหาของฝ่ายการตลาดโดยตรง ทั้งความน่าเชื่อถือต่อผู้เข้าชม คำเตือนจากเบราว์เซอร์ และเวลาที่ต้องเสียไปกับการล้างเว็บ ทั้งหมดนี้ไม่ได้เกิดจากช่องโหว่ตัวนี้ และยังไม่มีรายงานการโจมตีจากช่องโหว่ตัวนี้ ประเด็นคือความปลอดภัยของเว็บกับผลลัพธ์ทางการตลาดมีเจ้าของคนเดียวกัน และมักเป็นทีมการตลาด

เรื่องนี้หมายความว่าอย่างไรกับนักการตลาดไทย

รุ่นนี้มีผลกับ WordPress ทั่วโลก เว็บไซต์ WordPress ในไทยจึงอยู่ในขอบเขตทั้งหมด และแหล่งข่าวไม่ได้ระบุประเทศใดเป็นพิเศษ คำถามที่ใช้งานได้จริงคือระบบอัปเดตอัตโนมัติของเว็บคุณทำงานอยู่หรือเปล่า WordPress ปล่อยแพตช์ความปลอดภัยผ่านการอัปเดตอัตโนมัติที่ค่อนข้างเร็ว เว็บส่วนใหญ่จึงขึ้นเป็น 7.0.3 เองโดยไม่ต้องมีใครทำอะไร

ข้อยกเว้นคือเว็บประเภทที่สร้างให้แบรนด์โดยเฉพาะ ธีมที่ปรับแต่งหนัก โฮสต์แบบ managed ที่ล็อกการอัปเดตไว้ หรือเวิร์กโฟลว์ที่ต้องทดสอบบน staging ก่อนแล้วค่อยอัปเดต core ด้วยมือ เว็บเหล่านี้คือกลุ่มที่ปิดอัปเดตอัตโนมัติไว้ และพบได้บ่อยในงาน รับทำเว็บไซต์ WordPress ให้ตรวจเลขเวอร์ชันในหน้าแดชบอร์ดผู้ดูแล หรือขอให้ผู้ดูแลเว็บยืนยันเป็นลายลักษณ์อักษรว่าอยู่บน 7.0.3 ขึ้นไปแล้ว หากเว็บถูกปล่อยทิ้งจนไม่มีใครรู้สถานะการอัปเดต มักมีปัญหาอื่นสะสมอยู่ด้วย ซึ่ง การตรวจสุขภาพเว็บไซต์เชิงเทคนิค จะเห็นพร้อมกับปัญหาการคลานและการจัดทำดัชนีที่กระทบ ผลลัพธ์การค้นหาแบบออร์แกนิก

คำถามที่พบบ่อยเกี่ยวกับ WordPress 7.0.3

ถ้าเปิดอัปเดตอัตโนมัติไว้แล้ว ต้องทำอะไรเพิ่มไหม

ส่วนใหญ่ไม่ต้อง แต่ควรตรวจสอบแทนการเดา WordPress ปล่อยอัปเดตความปลอดภัยแบบอัตโนมัติค่อนข้างเร็ว เว็บส่วนใหญ่จึงอยู่บน 7.0.3 แล้ว และวิธีเดียวที่เชื่อถือได้คือดูเลขเวอร์ชันในหน้าแดชบอร์ดผู้ดูแล

เวอร์ชันไหนของ WordPress ที่ได้รับผลกระทบ

ทุกเวอร์ชัน ตามข้อมูลของรุ่นอัปเดตนี้ โดยแพตช์ถูกย้อนกลับไปยังสาขาที่ยังรองรับตั้งแต่เวอร์ชัน 4.7 เป็นต้นไป เว็บเก่าที่อยู่บนสาขาที่ยังได้รับการดูแลจึงยังได้รับแพตช์

เรื่องนี้กระทบอันดับบน Google หรือไม่

ไม่กระทบ และแหล่งข่าวไม่ได้รายงานผลต่ออันดับหรือการมองเห็นบนการค้นหา นี่คือแพตช์ความปลอดภัย ความเสี่ยงทางอ้อมคือเว็บที่ถูกเจาะผ่านช่องโหว่ใดก็ตามอาจจบลงด้วยเนื้อหาสแปมที่ทำลายความน่าเชื่อถือ แต่นั่นเป็นคนละสถานการณ์กับรุ่นอัปเดตนี้

ตอนนี้มีคนใช้ช่องโหว่นี้โจมตีจริงหรือยัง

แหล่งข่าวไม่ได้รายงานการโจมตีที่เกิดขึ้นจริง Patchstack เผยแพร่กฎการป้องกันตั้งแต่วันเปิดเผยช่องโหว่ และระบุว่าเงื่อนไขเรื่องการหลอกล่อผู้ใช้ทำให้การโจมตีวงกว้างเกิดได้ยาก ซึ่งไม่เท่ากับการบอกว่าการเจาะแบบเจาะจงเป้าหมายเป็นไปไม่ได้

เว็บไซต์ในประเทศไทยเข้าข่ายด้วยหรือไม่

เข้าข่าย เพราะช่องโหว่อยู่ในโค้ดแกนหลักของ WordPress และไม่เกี่ยวกับที่ตั้งของเว็บ Search Engine Journal ไม่ได้กล่าวถึงประเทศไทยหรือตลาดใดเป็นการเฉพาะ เนื่องจากโค้ดที่ได้รับผลกระทบเหมือนกันทุกที่

สิ่งที่ควรทำวันนี้คือตรวจเลขเวอร์ชัน

ช่องโหว่ 12 รายการ หนึ่งในนั้นเข้าถึงได้โดยไม่ต้องล็อกอินบนเว็บทุกแห่งที่ยังไม่อัปเดต และแพตช์กำลังทยอยถึงเว็บส่วนใหญ่เองอยู่แล้ว งานที่เหลือคือการตรวจเลขเวอร์ชัน และเว็บที่ต้องตรวจมากที่สุดคือเว็บที่ครั้งหนึ่งเคยมีเหตุผลดี ๆ ในการปิดอัปเดตอัตโนมัติ หากเว็บของคุณเป็นงานปรับแต่งเฉพาะและไม่มีใครแน่ใจว่าอัปเดตครั้งล่าสุดเมื่อไร ทีม Relevant Audience ช่วยดูสถานะให้ได้

Antonio Fernandez

Antonio Fernandez

ผู้ก่อตั้งและ CEO ของ Relevant Audience ผู้นำด้านการตลาดดิจิทัลในเอเชียตะวันออกเฉียงใต้ ด้วยประสบการณ์กว่า 15 ปีในการพัฒนากลยุทธ์การตลาดดิจิทัล เขาได้นำพาทีมงานในการสร้างผลลัพธ์ที่ยอดเยี่ยมให้กับลูกค้าผ่านโซลูชันดิจิทัลที่มุ่งเน้นประสิทธิภาพ

แชร์ไปยัง:
คัดลอกลิงก์: