← 전체 글

태그: unauthenticated

CVE · CVE-2026-78211

CVE-2026-78211 (4MOSAn GCB Doctor OS 커맨드 인젝션) 분석

4MOSAn Security Technology의 4MOSAn GCB Doctor 제품에서, 운영 배포 시 제거됐어야 할 ADOdb 시험용(test) 페이지가 서버에 남아, 그 파라미터를 통해 인증받지 않은 원격 공격자가 임의의 시스템 명령을 실행할 수 있습니다(OS 커맨드 인젝션, CWE-78 계열). '지웠어야 할 진단용 자산을 안 지운' 배포 위생 실패와 셸로 흘러가는 미검증 입력이 겹친 자리로, 무인증·원격·임의 명령 실행이라는 가장 무거운 조합입니다.

CVE · CVE-2026-13598

CVE-2026-13598 (WordPress RestrictMate 권한상승) 분석

워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).