로그인 실패 화면 하나가 원격 코드 실행으로 걸어간 여정 — XSS2Shell
워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.
워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.
워드프레스 소셜 로그인 플러그인 3종(WP Social Media Login·SoClever·SmilePass Selfie Login, CVE-2026-77000/77001/77002)이 같은 날 나란히 무인증 인증 우회로 공개됐습니다. 셋 다 IdP가 실제로 로그인을 완료했는지 서버가 재검증하지 않아, 이메일 주소만으로(또는 아무 정보 없이) 관리자를 포함한 임의 계정 세션을 얻을 수 있습니다(CVSS 3.1 9.8 CRITICAL, CWE-287 — WPScan/NVD 확인). 셋 모두 이 글 작성 시점 무패치입니다.
WordPress 'Mailgun for WordPress' 플러그인 2.2.0 이하는 add_list() 함수가 사용자 통제 배열 키를 sanitize_text_field()로만 처리해, 경로 순회를 통해 사이트의 Mailgun API 키로 임의 API 엔드포인트를 호출하는 무인증 SSRF가 발생합니다. 이 권한으로 받은 메일 전달 규칙을 심어 관리자 비밀번호 재설정 메일을 가로채면 계정 탈취까지 이어집니다(CVSS 3.1 9.8 CRITICAL, CWE-918 — Wordfence/NVD 확인). 2.2.1에서 패치됐습니다.
워드프레스·우커머스용 OTP 로그인 플러그인 'Automation Web Platform'의 handle_email_otp_return() 함수가 로그인에 쓰이는 비밀 매직 로그인 토큰을 응답에 그대로 반환합니다. 대상 이메일 주소만 알면 무인증 공격자가 관리자를 포함한 임의 계정으로 로그인할 수 있고, 4.8.6 이하 전 버전이 무패치 상태입니다(CVSS 3.1 9.8 CRITICAL, CWE-640 — NVD 확인).
워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).