← 전체 글

태그: 인증우회(auth-bypass)

CVE · CVE-2026-77002

CVE-2026-77002 (WordPress SmilePass Selfie Login 인증 우회) 분석

셀카(셀피) 사진으로 로그인하게 해 주는 워드프레스 플러그인 하나가 "무인증 인증 우회" 결함으로 공개됐습니다. 이 플러그인은 **자기가 로그인시켜 달라고 요청받은 신원이 진짜인지 서버에서 전혀 확인하지 않아서**, 아무 권한 없는 공격자가 **관리자를 포함한 어떤 등록 계정으로든** 로그인할 수 있습니다. 로그인의 겉모습(얼굴 인식)은 화려한데, 그 얼굴이 실제로 통과했는지 확인하는 문지기가 빠진 사례입니다.

CVE · CVE-2026-77001

CVE-2026-77001 (WordPress SoClever 소셜 로그인 인증 우회) 분석

워드프레스 소셜 로그인 플러그인 하나가 "무인증 인증 우회" 결함으로 공개됐습니다. 문제의 로그인 처리부에는 **인증·인가·논스(요청 위조 방지 토큰) 검사가 하나도 없어서**, 아무 권한 없는 공격자가 그 처리부를 그대로 호출하는 것만으로 다른 사용자의 유효한 로그인 세션을 손에 넣습니다. 로그인의 UX만 붙였을 뿐, 그 로그인이 진짜인지 확인하는 문지기를 빼먹은 사례입니다.