← 전체 글

태그: api-key-abuse

CVE · CVE-2026-78003

CVE-2026-78003 (WordPress Mailgun 플러그인 SSRF) 분석

WordPress 'Mailgun for WordPress' 플러그인 2.2.0 이하는 add_list() 함수가 사용자 통제 배열 키를 sanitize_text_field()로만 처리해, 경로 순회를 통해 사이트의 Mailgun API 키로 임의 API 엔드포인트를 호출하는 무인증 SSRF가 발생합니다. 이 권한으로 받은 메일 전달 규칙을 심어 관리자 비밀번호 재설정 메일을 가로채면 계정 탈취까지 이어집니다(CVSS 3.1 9.8 CRITICAL, CWE-918 — Wordfence/NVD 확인). 2.2.1에서 패치됐습니다.

2026-08-31 #ssrf #wordpress