CVE · CVE-2026-77000 워드프레스 소셜 로그인 플러그인 3종(WP Social Media Login·SoClever·SmilePass Selfie Login, CVE-2026-77000/77001/77002)이 같은 날 나란히 무인증 인증 우회로 공개됐습니다. 셋 다 IdP가 실제로 로그인을 완료했는지 서버가 재검증하지 않아, 이메일 주소만으로(또는 아무 정보 없이) 관리자를 포함한 임의 계정 세션을 얻을 수 있습니다(CVSS 3.1 9.8 CRITICAL, CWE-287 — WPScan/NVD 확인). 셋 모두 이 글 작성 시점 무패치입니다.
Bugbounty 보안 연구자 NullSecurityX는 Shopify에서 낮은 심각도 결함 두 개를 이어 붙여, 별도의 Shopify ID를 만든 적 없는 스토어를 통째로 탈취할 수 있는 경로를 찾았습니다. 보고된 포상금은 22,500달러로 알려져 있습니다. 핵심은 "한 곳에서 확인된 이메일"이라는 상태를 다른 곳에서도 그대로 믿어버린 신뢰 경계 설계였습니다.
CVE · CVE-2026-78003 WordPress 'Mailgun for WordPress' 플러그인 2.2.0 이하는 add_list() 함수가 사용자 통제 배열 키를 sanitize_text_field()로만 처리해, 경로 순회를 통해 사이트의 Mailgun API 키로 임의 API 엔드포인트를 호출하는 무인증 SSRF가 발생합니다. 이 권한으로 받은 메일 전달 규칙을 심어 관리자 비밀번호 재설정 메일을 가로채면 계정 탈취까지 이어집니다(CVSS 3.1 9.8 CRITICAL, CWE-918 — Wordfence/NVD 확인). 2.2.1에서 패치됐습니다.
CVE · CVE-2026-13598 워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).
Bugbounty 보안 연구자 nokline은 ChatGPT의 "공유(share)" 기능을 살펴보다가, 이미 이전에 다른 연구자(Nagli)가 발견해 패치됐다고 알려졌던 웹 캐시 기만(WCD) 취약점이 URL 경로 순회(path traversal) 문자열을 살짝 다르게 인코딩하는 것만으로 다시 열린다는 걸 확인했습니다. 이 결함으로 사용자 인증 토큰을 캐시에서 훔쳐 계정을 탈취할 수 있었고, 원문에 따르면 연구자 본인 기준 최고액인 6,500달러가 지급됐습니다.