១. ព័ត៌មានទូទៅ
នាពេលថ្មីៗនេះ អ្នកស្រាវជ្រាវសន្តិសុខបច្ចេកវិទ្យាបានរកឃើញចំណុចខ្សោយរួមគ្នាដ៏ធ្ងន់ធ្ងរបំផុត (Vulnerability Chain) ចំនួនពីរ នៅក្នុងស្នូលប្រព័ន្ធគ្រប់គ្រងវេបសាយ (WordPress Core) ដែលត្រូវបានគេស្គាល់ជាទូទៅថា “wp2shell”។ ចំណុចខ្សោយទាំងពីរនេះ មិនទាមទារឱ្យមានការដំឡើងកម្មវិធីបន្ថែម (Plugin) ណាមួយឡើយ ពោលគឺវាមានស្រាប់នៅក្នុងប្រព័ន្ធ WordPress តែម្តង។ តាមរយៈការរួមបញ្ចូលគ្នានៃចំណុចខ្សោយទាំងពីរនេះ វាអនុញ្ញាតឱ្យអ្នកវាយប្រហារដែលមិនមានគណនី (Unauthenticated Attacker) អាចបញ្ជាប្រតិបត្តិកូដពីចម្ងាយ (Remote Code Execution – RCE) និងគ្រប់គ្រងម៉ាស៊ីនមេគោលដៅបានទាំងស្រុង តាមរយៈការផ្ញើសំណើ HTTP ធម្មតា។
២. ផលិតផលដែលរងផលប៉ះពាល់
- WordPress កំណែ9.0 ដល់ 6.9.4 និង 7.0.0 ដល់ 7.0.1
- WordPress កំណែ8.0 ដល់ 6.8.5
៣. ផលវិបាក
ការរួមបញ្ចូលគ្នានៃចំណុចខ្សោយ CVE-2026-63030 (REST API batch-route confusion) និង CVE-2026-60137 (SQL injection) នឹងអនុញ្ញាតឱ្យអ្នកវាយប្រហារចូលទៅកាន់មូលដ្ឋានទិន្នន័យ (Database) និងបញ្ជាប្រតិបត្តិកូដបំពានលើម៉ាស៊ីនមេបានដោយជោគជ័យ។ បច្ចុប្បន្ន កូដសម្រាប់សាកល្បងវាយលុក (Proof-of-Concept) ត្រូវបានផ្សព្វផ្សាយជាសាធារណៈនៅលើ GitHub ហើយ ដែលធ្វើឱ្យហានិភ័យនៃការរងគ្រោះមានកម្រិតខ្ពស់បំផុត។
៤. អនុសាសន៍ណែនាំ
- ធ្វើបច្ចុប្បន្នភាពជាបន្ទាន់: អភិបាលគ្រប់គ្រងវេបសាយត្រូវត្រួតពិនិត្យ និងធ្វើបច្ចុប្បន្នភាពកំណែទម្រង់ WordPress ទៅកាន់ជំនាន់ចុងក្រោយបង្អស់ (កំណែ 6.9.5, 7.0.2 ឬ 7.1 beta2 ឡើងទៅ)។ ទោះបីជាមានប្រព័ន្ធ Auto-update ក៏ដោយ ក៏ត្រូវពិនិត្យផ្ទៀងផ្ទាត់ផ្ទាល់ដើម្បីធានាថាការអាប់ដេតបានជោគជ័យ។
- វិធានការបណ្តោះអាសន្ន (ប្រសិនបើមិនទាន់អាចអាប់ដេតបាន):
- រៀបចំប្រព័ន្ធការពារ (WAF) ដើម្បីធ្វើការ Block រាល់សំណើដែលឆ្ពោះទៅកាន់ /wp-json/batch/v1 និង rest_route=/batch/v1។
- ចូលទៅបិទដំណើរការមុខងារ WP REST API សម្រាប់អ្នកប្រើប្រាស់ទូទៅដែលគ្មានគណនី (Unauthenticated REST access)។
- ប្រើប្រាស់ Drop-in Plugin ដើម្បីបដិសេធ (Reject) សំណើទាំងឡាយណាដែលចូលទៅកាន់ /batch/v1 ដោយគ្មានការផ្ទៀងផ្ទាត់ identity។
៥. ឯកសារពាក់ព័ន្ធ
- https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://wp2shell.com/







