แสดงบทความที่มีป้ายกำกับ plugin แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ plugin แสดงบทความทั้งหมด

17/09/2567

WordPress.org จะบังคับและกำหนดให้ใช้ 2FA สำหรับนักพัฒนาปลั๊กอินภายในเดือนตุลาคม


    เริ่มตั้งแต่วันที่ 1 ตุลาคม 2567 เป็นต้นไปผู้ใช้งาน Account ของ WordPress.org ที่สามารถส่งอัปเดต และเปลี่ยนแปลงปลั๊กอิน และธีมได้ จะต้องเปิดระบบการยืนยันตัวตนแบบสองขั้นตอน (2FA) บน Account ของผ้ใช้งาน
    การตัดสินใจนี้เป็นส่วนหนึ่งของความพยายามจากทีมตรวจสอบปลั๊กอินของแพลตฟอร์ม เพื่อลดความเสี่ยงของการเข้าถึงที่ไม่ได้รับอนุญาต ซึ่งอาจนำไปสู่การโจมตีแบบ supply-chain attack
    “Account ที่มีสิทธิ์ในการส่งข้อมูล สามารถอัปเดต และเปลี่ยนแปลงปลั๊กอิน และธีมที่ใช้งานในเว็บไซต์ WordPress หลายล้านเว็บไซต์ทั่วโลก”
    “การรักษาความปลอดภัยของ Account เหล่านี้เป็นสิ่งสำคัญในการป้องกันการเข้าถึงที่ไม่ได้รับอนุญาต และคงความปลอดภัย และความเชื่อมั่นของกลุ่มผู้ใช้งาน WordPress.org”
    WordPress เป็นระบบจัดการเนื้อหา (CMS) แบบ open-source ซึ่งเป็นเครื่องมือที่ใช้สำหรับสร้าง Blog และเป็นแพลตฟอร์มที่ช่วยให้ผู้ใช้สร้าง และจัดการเว็บไซต์ได้อย่างง่ายดาย
ผู้ใช้สามารถเข้าถึงธีม และปลั๊กอินต่าง ๆ ทั้งแบบฟรี และแบบเสียเงิน ซึ่งช่วยให้ปรับแต่งรูปลักษณ์ และขยายฟังก์ชันการทำงานของเว็บไซต์ได้
    หากผู้ไม่ประสงค์ดีสามารถยึด Account ของผู้ใช้ได้ อาจทำให้สามารถแก้ไขโค้ดในธีม หรือปลั๊กอินเพื่อใส่ช่องโหว่ หรือช่องทางการเข้าถึงที่ช่วยให้สามารถเข้าถึงเว็บไซต์ที่ใช้งานสิ่งเหล่านั้นได้

2FA และ SVN passwords
    เพื่อลดโอกาศที่จะเกิดความเสี่ยงดังกล่าว วิธีการรักษาความปลอดภัย 2FA จำเป็นต้องเปิดใช้งานภายในวันที่ 1 ตุลาคม สำหรับAccountที่มีสิทธิ์ส่งข้อมูลบนแพลตฟอร์ม WordPress.org ผู้ดูแลระบบ Account สามารถเปิดใช้ฟีเจอร์นี้ได้จากเมนูความปลอดภัยใน Account ของตน คำแนะนำขั้นตอนการเปิดใช้ 2FA มีให้ตามลิงก์นี้
    นอกจากนี้ WordPress.org ได้เพิ่มรหัสผ่านเฉพาะสำหรับ SVN ซึ่งแยกการเข้าถึงเพื่อทำการเปลี่ยนแปลงโค้ดออกจากข้อมูลประจำตัวของ Account หลัก
    ผู้เขียนปลั๊กอินที่ใช้ deployment scripts เช่น GitHub Actions จะต้องอัปเดตสคริปต์ของพวกเขาเพื่อใช้รหัสผ่าน SVN ใหม่ สามารถตรวจสอบข้อมูลเพิ่มเติมเกี่ยวกับการเข้าถึง Subversion (SVN) ได้ที่นี้
ทีมงานยังระบุว่า เนื่องจากข้อจำกัดทางเทคนิค การเปิดใช้ 2FA ไม่สามารถทำได้กับโค้ดที่มีอยู่เดิม และได้เลือกที่จะผสมผสาน "การยืนยันตัวตนแบบสองขั้นตอน รหัสผ่าน SVN ที่มีความซับซ้อนสูง และฟีเจอร์ความปลอดภัยในขณะปรับใช้อื่น ๆ"

02/09/2567

ช่องโหว่บน WPML Plugin ระดับ Critical ใน WordPress เสี่ยงต่อการถูกโจมตีแบบ Remote Code Execution


    มีการเปิดเผยช่องโหว่ ระดับ critical ของ WPML WordPress multilingual plugin โดยเป็นช่องโหว่ที่อนุญาตให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนสามารถรันโค้ดบางอย่างจากระยะไกลได้
    ช่องโหว่ดังกล่าวมีหมายเลข CVE-2024-6386 (คะแนน CVSS: 9.9) ส่งผลกระทบต่อปลั๊กอินทุกเวอร์ชั่นจนถึงเวอร์ชัน 4.6.13 เมื่อวันที่ 20 สิงหาคม 2567 ที่ผ่านมา
    ช่องโหว่นี้เกิดขึ้นจากการไม่ได้ตรวจสอบ input validation ทำให้ผู้ไม่ประสงค์ดีที่ผ่านการยืนยันตัวตนมีสิทธิ์เข้าถึง Contributor-level หรือสิทธิ์ที่สูงกว่า และสามารถเรียกใช้โค้ดบนเซิร์ฟเวอร์ได้

    โดย WPML เป็นปลั๊กอินที่ได้รับความนิยมที่ใช้สร้างเว็บไซต์ WordPress หลายภาษา ซึ่งมีการติดตั้งโปรแกรม และใช้งานมากกว่าหนึ่งล้านครั้ง
    ผู้เชี่ยวชาญด้านความปลอดภัยของ stealthcopter ซึ่งเป็นผู้ค้นพบ และรายงานช่องโหว่ CVE-2024-6386 ระบุว่าปัญหาอยู่ที่การจัดการกับ shortcodes ของ plugin ที่ใช้สำหรับแทรกเนื้อหาการโพสต์ เช่น เสียง รูปภาพ และวิดีโอ
    โดยระบุว่า ปลั๊กอินนี้ใช้เทมเพลต Twig เพื่อแสดงเนื้อหาใน shortcodes แต่ไม่สามารถจัดการกับ input ได้ ซึ่งทำให้เกิด server-side template injection (SSTI) ได้
    SSTI (Server-Side Template Injection) เกิดขึ้นเมื่อผู้ไม่ประสงค์ดีใช้ native template syntax เพื่อแฝงเนื้อหาที่เป็นอันตรายลงในเทมเพลตเว็บ จากนั้นจะรันโค้ดบนเซิร์ฟเวอร์จนทำให้เกิดช่องโหว่ และส่งผลให้ผู้ไม่ประสงค์ดีสามารถเข้าควบคุมเครื่องที่ถูกโจมตีได้
    OnTheGoSystems ของปลั๊กอิน WPML ระบุว่า การอัปเดตนี้แก้ไขช่องโหว่ที่อนุญาตให้ผู้ใช้ที่มีสิทธิ์บางอย่างจะไม่สามารถใช้งานได้เหมือนเดิม แต่ปัญหานี้ไม่น่าจะเกิดขึ้น เนื่องจากผู้ใช้ต้องมีสิทธิ์แก้ไขใน WordPress และเว็บไซต์ต้องมีการตั้งค่าที่เฉพาะเจาะจง

คำแนะนำ
ให้ผู้ใช้งานปลั๊กอินทำการอัปเดตแพตช์ล่าสุดเพื่อลดความเสี่ยงจากการถูกโจมตีที่อาจเกิดขึ้น

11/01/2560

การติดตั้ง plugin counter ใน wordpress

การติดตั้ง plugin count เพื่อนับจำนวนผู้เข้าชมเว็บไซต์ของเรา สามารถทำได้ดังนี้

เมื่ออยู่หน้าแรกให้เลือก plugin > add new


เมื่อมาถึงหน้านี้ ให้เรา ค้นหา plugin ที่มีชื่อว่า powr hit counter



แล้วทำการติดตั้ง


เมื่อติดตั้งเสร็จให้เข้าไปดูใน plugin ที่ติดตั้งเสร็จแล้ว ให้ทำการเปิดใช้งาน plugin powr hit counter


ต่อมาให้เลือกที่ ตั้งต่า แล้วก็เลือก powr hit counter แล้วกด Create


ต่อมากด next


กด next อีกที


เมื่อกด next มาจะให้เจอหน้านี้ให้เราล็อคอิน ถ้ายังไม่มีรหัสในการล็อคอินให้สมัคร หรือเลือกล็อคอินผ่าน โซเชี่ยลต่างๆได้



เมื่อเสร็จแล้วให้เรามาเลือกวิตเจต เพื่อจะให้มันมันขึ้นในเว็บไซต์ของเรา


ให้ลาก plugin ที่ชื่อว่า powr hit counter ขึ้นมาในแทบ ด้านขวาที่จะไว้ใช้แสดง วิตเจต แล้วกดบันทึก ก็จะสำเร็จเรียบร้อย


ให้ลองกดไปดูที่หน้าเว็บของเราจะเห็น plugin ตัวนี้ขึ้นหน้าที่เว็บของเราแล้ว


การติดตั้ง plugin like facebook ใน wordpress

การติดตั้ง plugin like facebook ใน wordpress ก็ทำได้ไม่ยากเช่นกัน

ขั้นแรกไปที่ ปลั๊กอิน แล้วกดค้นหา ให้ใส่ like facebook แล้วจะขึ้นมาหลายอัน ให้เราเลือก คนทำชื่อ Alex Moss


ทำการติดตั้ง plugin ลงไป เมื่อเสร็จให้กด ใช้งานปลั๊กอิน


ต่อมากให้ เลือกตั้งค่า > facebook like แล้วกดเข้าไป


ในตั้งค่าก็ให้เราติ๊กเลือกอันที่เราจะใช้งาน เสร็จแล้วให้กดบันทึก


เมื่อเสร็จแล้วมันจะไปขึ้นที่หน้า wordpress ของเรา


การติดตั้ง plugin comment facebook ใน wordpress

การติดตั้ง plugin comment facebook ใน wordpress ทำได้ดังนี้
ขั้นแรกไปที่ ปลั๊กอิน แล้วกดค้นหา ให้ใส่ comment facebook แล้วจะขึ้นมาให้เราเลือกหลายอัน ให้เราเลือกคนทำชื่อ vivacity