요약 : 워드프레스 생태계에서 꽤나 높은 인기를 가지고 있는 플러그인인 WP HTML Mail에서 취약점이 발견됐다. 이 플러그인은 사용자들이 커스텀 이메일을 디자인할 수 있도록 하는 것으로 최근 고위험군 XSS 취약점인 CVE-2022-0218을 내포하고 있는 것으로 분석됐다. 이 취약점은 CVSS 기준 8.3점을 받았다. 문제의 근원은 REST-API와 관련된 인증 절차가 존재하지 않았다는 것이다.
[이미지 = utoimage]
배경 : 공격자들은 이 취약점을 익스플로잇 하여 새로운 사용자나 백도어를 추가할 수 있게 된다고 한다. 그런 상태에서 각종 템플릿을 추가하여 사용자들을 피싱 페이지로 유도하는 것도 가능하다. 즉 사이트 장악을 통해 방문자들을 공략하는 게 가능하다는 뜻이다.
말말말 : “문제가 된 이번 플러그인은 우커머스, 닌자 폼즈, 버드 프레스와도 호환이 되며, 해당 플랫폼들에도 다수 설치가 된 것으로 알려져 있습니다. 워드프레스 사이트 운영자들은 워더프레스를 최신 버전으로 업데이트해야 사용자들이 안전해질 겁니다.” -워드펜스(Wordfence)-
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>