WordPress: 인증 없이 악용 가능한 경로 순회 취약점, 조건 충족 시 원격 코드 실행으로 이어짐

4 days ago 19

WordPress의 get_page_template() 에서 인증 없는 공격자가 활성 테마 디렉터리 밖의 읽기 가능한 로컬 .php 파일을 포함시킬 수 있는 취약점이 발견됨 원격 코드 실행(RCE) 으로 이어지려면 활성 테마의 디렉터리 구조와 서버의 파일 및 실행 환경 조건이 함께 충족돼야 함 테마 측 조건은 부모 또는 자식 테마의 최상위에 page-로 시작하는 디렉터리가 있는 것으로, Twenty Twelve, Twenty Fourteen과 Neve, Hestia, Sydney 등이 해당함 서버에 읽기 가능한 대상 PHP 파일이 있어야 하며, register_argc_argv=On 환경에서는 pearcmd.php를 통한 RCE 전환이 가능함 심각도는 CVSS 4.0 기준 9.2점, Critical이며, WordPress 7.1.2에서 수정되고 4.7까지 모든 이전 브랜치에 수정 사항이 백포트됨 취약점의 동작과 식별 정보 get_page_template()의 페이지 템플릿 탐색 과정에서 경로 순회가 가능해, 인증 없는 공격자가 활성 테마 디렉터리 외부의 로컬 .php 파일을 포함시킬 수 있음 대상 파일은 서버에 존재하고 웹 서버 계정으로 읽을 수 있어야 함 RCE는 조건부로, 서버 환경과 활성 테마의 전제 조건을 모두 충족해야 함 취약점 식별자는 CVE-2026-87902, 보안 권고 식별자는 GHSA-7hp8-65ch-5whp임 취약점 유형은 CWE-98로, PHP의 include/require 등에 전달하는 파일명을 적절히 제한하지 않는 문제에 해당함 유형 정의는 MITRE의 CWE-98 문서에서 확인 가능함 악용에 필요한 테마와 서버 조건 활성 자식 또는 부모 테마의 최상위에 이름이 page-로 시작하는 디렉터리가 있어야 함 page-templates가 그 예임 구형 테마인 Twenty Twelve, Twenty Fourteen과 일부 인기 서드파티 테마인 Neve, Hestia, Sydney가 해당함 서버에는 공격자가 선택한 로컬 .php 파일이 존재해야 하며, 웹 서버 계정이 해당 파일을 읽을 수 있어야 함 register_argc_argv가 On 이면 알려진 pearcmd.php 기반 PEAR를 통한 RCE 전환을 이용할 수 있음 공식 Docker php 이미지가 영향을 받음 기본 cPanel 설정은 PHP 8.5 미만을 사용할 때 영향을 받음 심각도와 영향 범위 CVSS 4.0 점수는 9.2/10,...

Read Entire Article