หากเว็บไซต์ร้านค้าหรือบริษัทของคุณใช้ WordPress ร่วมกับ Elementor ควรเช็กชื่อปลั๊กอินวันนี้ หลังมีรายงานว่าปลั๊กอินของ BdThemes หลายตัวถูกใช้เป็นทางผ่านเพื่อสร้างบัญชีผู้ดูแลเว็บปลอม เจ้าของเว็บที่ไม่ได้ใช้ปลั๊กอินในรายชื่อไม่ต้องตกใจ แต่ผู้ที่ใช้อยู่ควรปิดชั่วคราวและติดต่อผู้ดูแลเว็บ

เหตุการณ์นี้ต่างจากการหลอกให้กดติดตั้งไฟล์แปลก ๆ ผู้โจมตีแก้ไขข้อมูลโฆษณาที่ปลั๊กอินดึงมาจากระบบของผู้พัฒนา เมื่อผู้ดูแลเปิดหน้าหลังบ้าน WordPress ข้อมูลดังกล่าวอาจสั่งให้เว็บสร้างบัญชีผู้ดูแลใหม่และติดตั้ง “ช่องทางลับ” เพื่อกลับเข้ามาควบคุมเว็บภายหลังได้ โดยไฟล์ปลั๊กอินเดิมอาจดูไม่เปลี่ยนแปลง

ปลั๊กอิน WordPress ใดอยู่ในรายงาน

Wordfence ระบุชื่อที่เกี่ยวข้อง ได้แก่ Element Pack Addons for Elementor, Prime Slider Addons, Pixel Gallery Addons, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste และ Smart Admin Assistant ขณะเผยแพร่รายงาน ปลั๊กอินเหล่านี้ถูกปิดการดาวน์โหลดจาก WordPress.org ชั่วคราวเพื่อรอตรวจสอบ

การมีชื่อปลั๊กอินในรายการไม่ได้แปลว่าเว็บถูกยึดแล้ว แต่ไม่ควรรอเพียงการอัปเดตอัตโนมัติ เพราะเหตุการณ์นี้อาจสร้างบัญชีหรือไฟล์แอบแฝงไว้ก่อนที่ต้นทางจะถูกแก้ไข

เจ้าของเว็บควรทำอะไรแบบไม่ต้องเป็นโปรแกรมเมอร์

  • เปิดเมนูปลั๊กอินและเทียบชื่อกับรายการข้างต้น หากไม่แน่ใจ ให้ส่งบทความนี้แก่บริษัทที่ทำเว็บหรือผู้ดูแลโฮสติ้ง
  • หากพบปลั๊กอินที่เกี่ยวข้อง ให้สำรองข้อมูลแล้วปิดการใช้งานชั่วคราว อย่าดาวน์โหลดสำเนาจากเว็บไซต์ที่ไม่รู้จักมาติดตั้งแทน
  • ขอให้ผู้ดูแลตรวจบัญชีผู้ดูแลเว็บ ไฟล์เสริม และประวัติการเปลี่ยนแปลง ไม่ควรดูเฉพาะรายชื่อผู้ใช้บนหน้าจอ เพราะบัญชีปลอมอาจถูกซ่อนไว้
  • หากพบบัญชีหรือไฟล์แปลก ให้พักเว็บชั่วคราว เก็บหลักฐาน และกู้จากข้อมูลสำรองที่มั่นใจก่อนเปลี่ยนรหัสผ่าน WordPress, โฮสติ้ง, ฐานข้อมูล และกุญแจเชื่อมต่อบริการต่าง ๆ
  • เปิดการยืนยันตัวตนสองขั้นตอนสำหรับบัญชีผู้ดูแล และจำกัดจำนวนคนที่มีสิทธิ์สูงสุด

เลือกวิธีรับมือตามสถานการณ์

| สถานการณ์ | สิ่งที่ควรทำ | ภาระและค่าใช้จ่าย |

|---|---|---|

| ไม่พบปลั๊กอินในรายการ | อัปเดต WordPress และปลั๊กอินตามปกติ | ต่ำ ไม่จำเป็นต้องซื้อเครื่องมือเพิ่มเพราะข่าวนี้ |

| พบปลั๊กอิน แต่ยังไม่พบความผิดปกติ | ปิดชั่วคราวและให้ผู้ดูแลตรวจเว็บ | ปานกลาง อาจมีค่าตรวจสอบหรือฟังก์ชันบางส่วนหยุดชั่วคราว |

| พบบัญชีหรือไฟล์แปลก | หยุดการเปลี่ยนแปลง กู้ระบบ และเปลี่ยนข้อมูลเข้าสู่ระบบทั้งหมด | สูงกว่า แต่ปลอดภัยกว่าการลบเฉพาะปลั๊กอินแล้วเปิดเว็บต่อ |

ค่าใช้จ่ายข้างต้นเป็นการประเมินเชิงคุณภาพ เว็บขนาดเล็กที่มีข้อมูลสำรองและผู้ดูแลประจำมักกู้คืนได้ง่ายกว่าเว็บที่ไม่เคยบันทึกการเปลี่ยนแปลง เหตุการณ์นี้จึงเป็นเหตุผลที่เจ้าของเว็บควรรู้ว่าใครดูแลระบบ สำรองข้อมูลไว้ที่ไหน และติดต่อใครได้ทันทีเมื่อเกิดปัญหา

แหล่งข้อมูลและเครดิต

  • [Wordfence: Supply Chain Compromise in BdThemes Ecosystem](https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/) — เผยแพร่ 8 สิงหาคม 2026; รายงานการตรวจพบ รายชื่อปลั๊กอิน และคำแนะนำตรวจเว็บ
  • [BleepingComputer: BdThemes plugins supply-chain hack creates rogue WordPress admins](https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/) — เผยแพร่ 10 สิงหาคม 2026; รายงานอิสระเกี่ยวกับเหตุการณ์และสถานะปลั๊กอิน
  • ภาพประกอบสร้างด้วย AI โดย Zone-Idea

[อ่านข่าวและบทความเพิ่มเติมจาก Zone-Idea](https://zoneidea.co.th/news)