← 전체 글

태그: wordpress

CVE · CVE-2026-64638

로그인 실패 화면 하나가 원격 코드 실행으로 걸어간 여정 — XSS2Shell

워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.

2026-08-31 #rce #wordpress
CVE · CVE-2026-77000

"로그인했다고 하니까 믿었습니다" — 소셜 로그인 플러그인 3종의 같은 구멍

워드프레스 소셜 로그인 플러그인 3종(WP Social Media Login·SoClever·SmilePass Selfie Login, CVE-2026-77000/77001/77002)이 같은 날 나란히 무인증 인증 우회로 공개됐습니다. 셋 다 IdP가 실제로 로그인을 완료했는지 서버가 재검증하지 않아, 이메일 주소만으로(또는 아무 정보 없이) 관리자를 포함한 임의 계정 세션을 얻을 수 있습니다(CVSS 3.1 9.8 CRITICAL, CWE-287 — WPScan/NVD 확인). 셋 모두 이 글 작성 시점 무패치입니다.

CVE · CVE-2026-78003

서버가 대신 눌러주는 버튼: SSRF 한 방이 관리자 계정을 여는 법

WordPress 'Mailgun for WordPress' 플러그인 2.2.0 이하는 add_list() 함수가 사용자 통제 배열 키를 sanitize_text_field()로만 처리해, 경로 순회를 통해 사이트의 Mailgun API 키로 임의 API 엔드포인트를 호출하는 무인증 SSRF가 발생합니다. 이 권한으로 받은 메일 전달 규칙을 심어 관리자 비밀번호 재설정 메일을 가로채면 계정 탈취까지 이어집니다(CVSS 3.1 9.8 CRITICAL, CWE-918 — Wordfence/NVD 확인). 2.2.1에서 패치됐습니다.

2026-08-31 #ssrf #wordpress
CVE · CVE-2026-77264

로그인 열쇠를 응답에 그대로 돌려준 OTP 플러그인 — 검증 대신 비밀을 넘겨준 인증 우회

워드프레스·우커머스용 OTP 로그인 플러그인 'Automation Web Platform'의 handle_email_otp_return() 함수가 로그인에 쓰이는 비밀 매직 로그인 토큰을 응답에 그대로 반환합니다. 대상 이메일 주소만 알면 무인증 공격자가 관리자를 포함한 임의 계정으로 로그인할 수 있고, 4.8.6 이하 전 버전이 무패치 상태입니다(CVSS 3.1 9.8 CRITICAL, CWE-640 — NVD 확인).

CVE · CVE-2026-13598

가입 폼이 직급을 스스로 고르게 두면, 누구나 관리자가 된다

워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).