เจ้าของเว็บ WordPress ที่ใช้ All-in-One WP Migration and Backup ควรตรวจเวอร์ชันปลั๊กอินวันนี้ หลังมีการเปิดเผยช่องโหว่ที่อาจนำไปสู่การยึดเว็บไซต์ได้ ผู้ใช้รุ่น 7.109 หรือต่ำกว่าควรสำรองข้อมูลด้วยระบบของโฮสต์ แล้วอัปเดตเป็น 7.110 ขึ้นไปก่อนส่งออกหรือนำเข้าไฟล์เว็บไซต์
ปลั๊กอินนี้ใช้สำหรับสำรอง ย้าย และกู้คืนเว็บไซต์ มีการติดตั้งใช้งานมากกว่า 5 ล้านแห่ง Wordfence เปิดเผยช่องโหว่เมื่อ 1 กันยายน 2026 หลังแจ้งผู้พัฒนาในเดือนสิงหาคม และผู้พัฒนาออกเวอร์ชันแก้ไข 7.110 เมื่อ 20 สิงหาคมแล้ว
ช่องโหว่ All-in-One WP Migration กระทบอย่างไร
ปัญหาเกิดในขั้นตอนประมวลผลฐานข้อมูลระหว่างส่งออกและนำเข้าเว็บไซต์ ผู้โจมตีที่ยังไม่ได้เข้าสู่ระบบอาจฝากข้อมูลอันตรายไว้ก่อน แต่ข้อมูลนั้นจะเริ่มทำงานเมื่อผู้ดูแลนำไฟล์สำรองกลับเข้าระบบ หากสำเร็จ ผู้โจมตีอาจเข้าถึงกุญแจลับของปลั๊กอินและควบคุมเว็บไซต์ได้
เงื่อนไขดังกล่าวทำให้ความเสี่ยงไม่ได้เกิดขึ้นทันทีเพียงเพราะติดตั้งปลั๊กอิน แต่การส่งออกและกู้คืนเป็นงานปกติของเครื่องมือนี้ จึงไม่ควรรอจนถึงวันที่ต้องย้ายเว็บแล้วค่อยอัปเดต และไม่ควรทดสอบไฟล์สำรองด้วยปลั๊กอินรุ่นที่มีช่องโหว่
วิธีเช็กและอัปเดตเป็น 7.110
1. เข้าหลังบ้าน WordPress แล้วเปิด Plugins > Installed Plugins
2. ค้นหา All-in-One WP Migration and Backup และดูหมายเลขเวอร์ชัน
3. หากเป็น 7.109 หรือต่ำกว่า ให้สำรองฐานข้อมูลและไฟล์ผ่านแผงควบคุมของโฮสต์หรือระบบสำรองอีกชุดก่อน
4. กดอัปเดตจากหน้า WordPress โดยตรงให้เป็น 7.110 หรือใหม่กว่า แล้วตรวจว่าเว็บ หน้าเข้าสู่ระบบ แบบฟอร์ม และหน้าสั่งซื้อยังทำงานปกติ
5. หากปุ่มอัปเดตหาย ใช้รุ่นเก่าที่ดัดแปลง หรือไม่ทราบผู้ดูแลเว็บ ให้หยุดงานย้ายหรือกู้คืนชั่วคราวและติดต่อโฮสต์หรือนักพัฒนา
การปิดปลั๊กอินช่วยลดช่วงเวลาที่ถูกโจมตีได้ แต่ไม่ใช่การแก้ถาวร เพราะข้อมูลที่ถูกฝากไว้อาจทำงานเมื่อเปิดปลั๊กอินรุ่นเก่าและกู้คืนเว็บในภายหลัง เว็บไซต์ที่ไม่ได้ใช้ปลั๊กอินนี้ไม่ต้องดำเนินการกับข่าวนี้ ส่วนผู้ดูแลหลายเว็บควรตรวจทุกแห่งแยกกัน เพราะการอัปเดตเว็บหนึ่งไม่ได้อัปเดตเว็บอื่นอัตโนมัติ
หลังอัปเดต ควรเปิดการอัปเดตอัตโนมัติหากกระบวนการขององค์กรรองรับ และเก็บสำเนาสำรองไว้นอกเซิร์ฟเวอร์เดียวกับเว็บไซต์ หากพบผู้ดูแลระบบที่ไม่รู้จัก ไฟล์ใหม่ผิดปกติ หรือหน้าเว็บถูกแก้ไข ให้เก็บบันทึก ติดต่อโฮสต์ และเปลี่ยนรหัสผ่านผู้ดูแลหลังตรวจเครื่องที่ใช้เข้าสู่ระบบแล้ว
แหล่งข้อมูลและเครดิต
- [Wordfence: ช่องโหว่ All-in-One WP Migration กระทบกว่า 5 ล้านเว็บไซต์](https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/) — รายงานการค้นพบและกำหนดเวอร์ชันแก้ไข เผยแพร่ 1 ก.ย. 2026
- [BleepingComputer: WordPress backup plugin flaw exposes millions of sites](https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/) — รายงานอิสระและสถิติการอัปเดต เผยแพร่ 2 ก.ย. 2026
- [ToolsLib: CVE-2026-19949 และคำแนะนำให้อัปเดตเป็น 7.110](https://blog.toolslib.net/2026/09/01/cve-2026-19949-all-in-one-wp-migration-sql-injection-update/) — สรุปผลกระทบสำหรับผู้ดูแลเว็บ เผยแพร่ 1 ก.ย. 2026
- ภาพประกอบสร้างด้วย AI
[อ่านข่าวและบทความเพิ่มเติมจาก Zone-Idea](https://zoneidea.co.th/news)
