ผู้ใช้งาน WordPress ที่ติดตั้งปลั๊กอิน Ajax Search Lite ควรตรวจสอบเวอร์ชันโดยเร็ว หลังมีการเปิดเผยช่องโหว่ CVE-2026-28139 ซึ่งเป็นช่องโหว่ประเภท PHP Object Injection และสามารถโจมตีได้โดยไม่ต้องผ่านการยืนยันตัวตน
ฐานข้อมูล CVE ระบุว่าช่องโหว่ดังกล่าวกระทบ Ajax Search Lite เวอร์ชัน 4.14.4 และเก่ากว่า
ช่องโหว่รุนแรงแค่ไหน?
Patchstack ให้ช่องโหว่นี้ระดับ CVSS 9.8 ซึ่งอยู่ในระดับ Critical และระบุว่ามีความเสี่ยงสูงต่อการถูกนำไปใช้ในการโจมตีจริง
ลักษณะของช่องโหว่เปิดโอกาสให้ผู้โจมตีที่ไม่ได้ล็อกอินสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเข้าสู่ระบบ และนำไปสู่ PHP Object Injection
ในสถานการณ์ที่มี POP Chain ที่เหมาะสม ช่องโหว่อาจถูกนำไปใช้ต่อเพื่อ Remote Code Execution หรือการสั่งให้เซิร์ฟเวอร์ทำงานตามคำสั่งที่ผู้โจมตีควบคุมได้
Ajax Search Lite เวอร์ชันใดได้รับผลกระทบ?
เวอร์ชันที่ได้รับผลกระทบคือ 4.14.4 และเก่ากว่า
นักพัฒนาได้ออกเวอร์ชันที่แก้ไขปัญหาแล้วคือ 4.14.5
ดังนั้นผู้ดูแลเว็บไซต์ควรเข้าไปที่
Dashboard → Plugins → Installed Plugins
จากนั้นตรวจสอบ Ajax Search Lite และอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขแล้ว
ทำไมช่องโหว่ Plugin จึงเป็นเรื่องสำคัญ?
WordPress มีระบบ Plugin ที่ช่วยเพิ่มความสามารถให้เว็บไซต์ได้อย่างมาก แต่ในขณะเดียวกัน Plugin ก็เป็นหนึ่งในส่วนประกอบที่ผู้ดูแลเว็บไซต์ต้องติดตามด้านความปลอดภัยอย่างต่อเนื่อง
เว็บไซต์ที่ติดตั้ง Plugin จำนวนมากโดยไม่ตรวจสอบเวอร์ชัน อาจมีช่องโหว่สะสมโดยที่เจ้าของเว็บไซต์ไม่รู้ตัว
สรุป
กรณี Ajax Search Lite เป็นอีกตัวอย่างที่แสดงให้เห็นว่า ปลั๊กอินที่ทำหน้าที่ค้นหาข้อมูลบนเว็บไซต์ก็สามารถกลายเป็นช่องทางโจมตีระดับรุนแรงได้
ผู้ใช้ Ajax Search Lite ควรตรวจสอบเวอร์ชันและอัปเดตเป็น 4.14.5 หรือใหม่กว่า โดยเร็ว
แหล่งอ้างอิง:
CVE.org – CVE-2026-28139
Patchstack – Ajax Search Lite Vulnerability
Rapid7 – CVE-2026-28139
