[긴급] 워드프레스 플러그인에서 위험도 9.9 등 치명적 취약점 3개 발견

2024-12-25 22:32
  • 카카오톡
  • 네이버 블로그
  • url
3줄 요약
1. VibeThemes WPLMS에서 발견된 SQL Injection 취약점(CVE-2024-56047) : 위험도 점수 8.5점
2. 부적절한 권한 검증 취약점(CVE-2024-56048) : 위험도 점수 8.8점
3. 파일 업로드 취약점(CVE-2024-56050, CVE-2024-56052) : 위험도 점수 9.9점


[보안뉴스 권준 기자] 웹페이지 제작 및 관리를 위한 오픈소스 콘텐츠 관리 시스템 Wordpress(워드프레스)의 유명 플러그인에서 3가지 치명적 취약점이 발견돼 시급한 보안 업데이트와 함께 각별한 주의가 요구된다.


[이미지=gettyimagesbank]

워드프레스의 플러그인 VibeThemes WPLMS에서 발견된 3가지 취약점은 △ SQL Injection 취약점(CVE-2024-56047) △부적절한 권한 검증 취약점(CVE-2024-56048) △파일 업로드 취약점(CVE-2024-56050, CVE-2024-56052)으로 해당 취약점 악용시 권한 탈취 및 데이터베이스(DB) 장악 등이 가능할 만큼 위험도가 매우 높고 심각한 피해가 발생할 수 있다.

먼저 SQL Injection 취약점은 웹 애플리케이션의 입력 필드나 URL에 악의적인 SQL 코드를 삽입해 데이터베이스를 비정상적으로 조작하거나 민감한 정보를 탈취할 수 있는 취약점으로, 국제 민간보안기구인 OWASP에서 선정한 취약점 1위에 랭크되어 있을 만큼 가장 다양하고 위험한 취약점이다.

또한, 부적절한 권한 검증 취약점은 웹 사이트에서 요청이 발생할 때 적절한 인증 과정이 없어 중요 정보를 타인이 열람, 수정, 삭제 등을 할 수 있는 취약점이다.

마지막으로 파일 업로드 취약점은 웹 애플리케이션에 파일이 업로드 되기 전에 유효성 검사가 구현되지 않았거나 안전하지 않은 방식으로 구현된 경우 악성 파일을 업로드할 수 있는 취약점을 의미한다. 각각의 취약점에 영향을 받는 제품 버전과 해결 버전은 아래와 같다.


▲3개의 취약점에 영향을 받는 제품 버전과 해결 버전[표=KISA]

이번 워드프레스 플러그인 VibeThemes WPLMS에서 발견된 SQL Injection 취약점(CVE-2024-56047)은 취약점 위험도 점수가 8.5점, 부적절한 권한 검증 취약점(CVE-2024-56048)은 8.8점, 그리고 파일 업로드 취약점(CVE-2024-56050, CVE-2024-56052)은 10점 만점에 9.9점에 달할 만큼 치명적인 수준이라 신속한 보안 업데이트가 요구된다.

워드프레스 사용자는 웹페이지 제작 및 관리를 위해 다양한 플러그인과 연동하게 되는데, 플러그인 취약점으로 인한 보안 이슈가 꾸준히 발생하고 있는 만큼 플러그인을 설치할 때는 공식 웹사이트 등 신뢰할 수 있는 곳에서 내려받아야 한다. 또한, 다운로드 하기 전에는 사용자들의 리뷰를 통해 보안 이슈 등을 체크할 필요가 있다.
[권준 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 다후아테크놀로지코리아

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다후아테크놀로지코리아

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지

    • 지인테크

    • 지오멕스소프트

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 동양유니텍

    • 비전정보통신

    • 경인씨엔에스

    • 트루엔

    • 성현시스템

    • 한결피아이에프

    • 프로브디지털

    • 디비시스

    • 세연테크

    • 스피어AX

    • 투윈스컴

    • 위트콘

    • 유에치디프로

    • 구네보코리아주식회사

    • 주식회사 에스카

    • 넥스트림

    • 포엠아이텍

    • 세렉스

    • 탈레스

    • 에스지에이솔루션즈

    • 로그프레소

    • 윈스

    • 포티넷코리아

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 유투에스알

    • 케이제이테크

    • 알에프코리아

    • 창성에이스산업

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 에스에스티랩

    • 현대틸스
      팬틸트 / 카메라

    • 이스트컨트롤

    • 네티마시스템

    • 태정이엔지

    • (주)일산정밀

    • 넥스텝

    • 한국씨텍

    • 두레옵트로닉스

    • 에이티앤넷

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 에이앤티글로벌

    • 포커스에이치앤에스

    • 신화시스템

    • 휴젠

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 엘림광통신

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기