← 전체 글

태그: wordpress

CVE · CVE-2026-64638

CVE-2026-64638 (WordPress XSS2Shell 원격코드실행) 분석

워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.

2026-08-31 #rce #wordpress
CVE · CVE-2026-77000

CVE-2026-77000 (WordPress 소셜 로그인 플러그인 인증 우회) 분석

워드프레스 소셜 로그인 플러그인 3종(WP Social Media Login·SoClever·SmilePass Selfie Login, CVE-2026-77000/77001/77002)이 같은 날 나란히 무인증 인증 우회로 공개됐습니다. 셋 다 IdP가 실제로 로그인을 완료했는지 서버가 재검증하지 않아, 이메일 주소만으로(또는 아무 정보 없이) 관리자를 포함한 임의 계정 세션을 얻을 수 있습니다(CVSS 3.1 9.8 CRITICAL, CWE-287 — WPScan/NVD 확인). 셋 모두 이 글 작성 시점 무패치입니다.

CVE · CVE-2026-78003

CVE-2026-78003 (WordPress Mailgun 플러그인 SSRF) 분석

WordPress 'Mailgun for WordPress' 플러그인 2.2.0 이하는 add_list() 함수가 사용자 통제 배열 키를 sanitize_text_field()로만 처리해, 경로 순회를 통해 사이트의 Mailgun API 키로 임의 API 엔드포인트를 호출하는 무인증 SSRF가 발생합니다. 이 권한으로 받은 메일 전달 규칙을 심어 관리자 비밀번호 재설정 메일을 가로채면 계정 탈취까지 이어집니다(CVSS 3.1 9.8 CRITICAL, CWE-918 — Wordfence/NVD 확인). 2.2.1에서 패치됐습니다.

2026-08-31 #ssrf #wordpress
CVE · CVE-2026-77264

CVE-2026-77264 (Automation Web Platform OTP 인증 우회) 분석

워드프레스·우커머스용 OTP 로그인 플러그인 'Automation Web Platform'의 handle_email_otp_return() 함수가 로그인에 쓰이는 비밀 매직 로그인 토큰을 응답에 그대로 반환합니다. 대상 이메일 주소만 알면 무인증 공격자가 관리자를 포함한 임의 계정으로 로그인할 수 있고, 4.8.6 이하 전 버전이 무패치 상태입니다(CVSS 3.1 9.8 CRITICAL, CWE-640 — NVD 확인).

CVE · CVE-2026-13598

CVE-2026-13598 (WordPress RestrictMate 권한상승) 분석

워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).