AcyMailing – ช่องโหว่ SQL Injection อ่านฐานข้อมูลได้
เวอร์ชันที่ปลอดภัย: AcyMailing 10.11.1 หรือใหม่กว่า · via AcyMailing
สรุปข้อมูลสำคัญ
com_acym)ช่องโหว่นี้คืออะไร
AcyMailing (com_acym) ทำหน้าที่จัดการจดหมายข่าวและแคมเปญอีเมลใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะ คือไม่ต้องเข้าสู่ระบบใด ๆ นำค่าพารามิเตอร์ที่ส่งเข้ามาต่อเข้ากับคำสั่ง SQL โดยไม่กรองข้อมูล ผู้โจมตีจึงดัดแปลงคำสั่งค้นฐานข้อมูลนั้นได้ (SQL Injection)
ช่องทางนี้ทำให้ผู้โจมตีอ่านตารางใดก็ได้ในฐานข้อมูล เช่น ตารางผู้ใช้ที่เก็บชื่อผู้ใช้และรหัสผ่าน (ในรูปแบบแฮช) รวมถึงบทความและข้อมูลการตั้งค่าภายใน แม้จะเป็นการเข้าถึงแบบอ่านอย่างเดียว แต่ก็ทำให้ข้อมูลอ่อนไหวรั่วไหล และปูทางไปสู่การโจมตีขั้นต่อไป เช่น การแคร็กแฮชรหัสผ่าน
เวอร์ชันที่มีช่องโหว่คือ 6.0.0 ถึง 10.11.0 (รวม 10.11.0 ด้วย) ส่วนเวอร์ชันที่แก้ไขแล้วคือ 10.11.1 ซึ่งเผยแพร่ตั้งแต่วันที่ 9 กรกฎาคม 2026 ช่องโหว่นี้ใช้รหัสอ้างอิง CVE-2026-56292
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดหน้าผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla
- ตรวจสอบเวอร์ชัน
ที่ ส่วนเสริม›จัดการ›จัดการ ให้กรองรายการด้วยคำว่า
AcyMailingแล้วดูหมายเลขเวอร์ชันที่แสดงอยู่ - ประเมินเวอร์ชันที่ใช้อยู่
หากเวอร์ชันอยู่ระหว่าง 6.0.0 ถึง 10.11.0 แสดงว่าต้องรีบดำเนินการ เวอร์ชันที่ปลอดภัยคือ 10.11.1 ขึ้นไป
- ประเมินความเสี่ยง
การโจมตีแบบอ่านข้อมูลแทบไม่ทิ้งร่องรอยให้เห็น หากเว็บไซต์เปิดใช้งานโดยไม่ได้แพตช์มานาน ให้ตั้งสมมติฐานไว้ก่อนว่าแฮชรหัสผ่านอาจถูกดึงออกไปแล้ว
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต AcyMailing
เลือกรายการ AcyMailing แล้วอัปเดตเป็น 10.11.1 หรือใหม่กว่า
- ยืนยันเวอร์ชันใหม่
จากนั้นตรวจสอบว่าเวอร์ชันใหม่ถูกติดตั้งเรียบร้อยแล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: via AcyMailing. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย AcyMailing 10.11.1 หรือใหม่กว่า.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- รายงานต้นฉบับ – mySites.guruประกาศเตือนพร้อมรายละเอียดทางเทคนิค
- AcyMailing / Acyba (ผู้พัฒนา)รับอัปเดตผ่านตัวอัปเดตของ Joomla หรือบัญชี AcyMailing ของคุณ
- CVE-2026-56292 (CVE.org)บันทึก CVE อย่างเป็นทางการ
- Joomla Vulnerable Extensions List (VEL)รายชื่อส่วนเสริมที่มีช่องโหว่ ดูแลโดยชุมชน
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de
งานออกแบบสื่อจาก Friedrichshafen – เว็บไซต์ Joomla และ WordPress ร้านค้าออนไลน์ งานกราฟิก และ 3D
schippelbein.com