WordPress 취약점 보고서: 2021년 5월, 4부

게시 됨: 2021-05-27

취약한 플러그인과 테마는 WordPress 웹사이트가 해킹되는 #1 이유입니다. WPScan에서 제공하는 주간 WordPress 취약성 보고서는 최근 WordPress 플러그인, 테마 및 핵심 취약성과 웹사이트에서 취약한 플러그인 또는 테마 중 하나를 실행하는 경우 수행할 작업을 다룹니다.

각 취약점의 심각도는 낮음 , 보통 , 높음 또는 위험 입니다. 취약성에 대한 책임 있는 공개 및 보고는 WordPress 커뮤니티를 안전하게 유지하는 데 필수적인 부분입니다. 이 게시물을 친구들과 공유하여 모든 사람들이 WordPress를 더 안전하게 사용할 수 있도록 도와주세요.

5월 4부 보고서
    주간 WordPress 보안 뉴스 및 업데이트 뉴스레터에 가입하세요.
    지금 구독

    WordPress 핵심 취약점

    이번 달에는 WordPress 3.7과 5.7 사이의 WordPress 버전에 영향을 미치는 한 가지 보안 문제가 있는 WordPress 5.7.2 보안 릴리스를 제공합니다. 아직 5.7로 업데이트하지 않은 경우 3.7 이후의 모든 WordPress 버전도 PHPMailer의 개체 삽입 보안 문제를 수정하도록 업데이트되었습니다.

    1. 워드프레스 5.7.2 보안 릴리스

    취약점 : PHPMailer의 개체 주입
    버전 : 5.7.2 에서 패치됨
    심각도 점수 : 보통

    취약점이 패치되었으므로 오늘 모든 사이트를 WordPress 5.7.2로 업데이트해야 합니다.

    WordPress 플러그인 취약점

    1. CartFlows의 퍼널 빌더

    플러그인: CartFlows의 깔때기 빌더
    취약점 : 인증된 저장된 교차 사이트 스크립팅
    버전 : 1.6.13 에서 패치
    심각도 : 보통

    취약점이 패치되었으므로 버전 1.6.13 이상으로 업데이트해야 합니다.

    2. 부드러운 스크롤 페이지 위/아래 버튼

    플러그인: 부드러운 스크롤 페이지 위/아래 버튼
    취약점 : 인증된 저장된 교차 사이트 스크립팅
    버전 : 1.4 에서 패치됨
    심각도 점수 : 보통

    취약점이 패치되었으므로 버전 1.4 이상으로 업데이트해야 합니다.

    3. 인스턴트 이미지 WordPress 플러그인

    플러그인: 인스턴트 이미지 WordPress 플러그인
    취약점 : 인증된 저장 교차 사이트 스크립팅 및 XFS
    버전 : 4.4.0.1 에서 패치됨
    심각도 점수 : 보통

    취약점이 패치되었으므로 버전 4.4.0.1 이상으로 업데이트해야 합니다.

    4. CM 등록 프로

    플러그인: CM 등록 프로
    취약점 : PHP 개체 주입
    버전 : 3.2.1 에서 패치됨
    심각도 점수 : 보통

    취약점이 패치되었으므로 버전 3.2.1 이상으로 업데이트해야 합니다.

    5. WP기도

    플러그인: WP 기도
    취약점 : 인증된 저장된 교차 사이트 스크립팅
    버전 : 1.6.2 에서 패치됨
    심각도 점수 : 높음

    취약점이 패치되었으므로 버전 1.6.2 이상으로 업데이트해야 합니다.

    6. WP 통계

    플러그인: WP 통계
    취약점 : 인증되지 않은 SQL 주입
    버전 : 13.0.8 에서 패치
    심각도 점수 : 높음

    취약점이 패치되었으므로 버전 13.0.8 이상으로 업데이트해야 합니다.

    7. 비행 기록

    플러그인: FlightLog
    취약점 : 인증된 SQL 주입
    버전에서 패치됨 : 알려진 수정 사항 없음
    심각도 점수 : 높음

    이 취약점은 패치되지 않았습니다. 패치가 릴리스될 때까지 플러그인을 제거하고 삭제합니다.

    8. 비디오 임베딩

    플러그인: FlightLog
    취약점 : 인증된 SQL 주입
    버전에서 패치됨 : 알려진 수정 사항 없음
    심각도 점수 : 높음

    이 취약점은 패치되지 않았습니다. 패치가 릴리스될 때까지 플러그인을 제거하고 삭제합니다.

    WordPress 테마 취약점

    1. 자동차 수리 서비스

    주제: 자동차 수리 서비스
    취약점 : 인증되지 않은 반사 교차 사이트 스크립팅 및 XFS
    버전 : 4.0 에서 패치됨
    심각도 점수 : 높음

    취약점이 패치되었으므로 버전 4.0 이상으로 업데이트해야 합니다.

    책임 있는 공개에 대한 참고 사항

    해커가 공격에 악용할 수 있는 취약점이 공개되는 이유가 궁금할 수 있습니다. 보안 연구원이 취약점을 찾아 소프트웨어 개발자에게 비공개로 보고하는 것은 매우 일반적입니다.

    책임 있는 공개 와 함께 연구원의 초기 보고서는 소프트웨어를 소유한 회사의 개발자에게 비공개로 이루어지지만 패치가 제공되면 전체 세부 정보가 게시될 것이라는 동의 하에 이루어집니다. 심각한 보안 취약점의 경우 더 많은 사람들이 패치할 시간을 주기 위해 취약점 공개가 약간 지연될 수 있습니다.

    보안 연구원은 소프트웨어 개발자가 보고서에 응답하거나 패치를 제공할 기한을 지정할 수 있습니다. 이 기한이 충족되지 않으면 연구원은 취약점을 공개적으로 공개하여 개발자에게 패치를 발행하도록 압력을 가할 수 있습니다.

    취약점을 공개적으로 공개하고 제로데이 취약점(패치가 없고 야생에서 악용되는 취약점 유형)을 도입하는 것처럼 보이는 것은 역효과를 낳는 것처럼 보일 수 있습니다. 그러나 연구원이 개발자에게 취약점을 패치하도록 압력을 가해야 하는 유일한 수단입니다.

    해커가 취약점을 발견하면 조용히 Exploit을 사용하여 최종 사용자(본인)에게 피해를 줄 수 있지만 소프트웨어 개발자는 취약점을 패치하지 않은 상태로 두는 것에 만족합니다. Google의 Project Zero에는 취약점 공개와 관련하여 유사한 지침이 있습니다. 그들은 취약점이 패치되었는지 여부에 관계없이 90일 후에 취약점의 전체 세부 정보를 게시합니다.

    취약한 플러그인 및 테마로부터 WordPress 웹사이트를 보호하는 방법

    iThemes Security Pro 플러그인의 사이트 스캐너는 모든 소프트웨어 해킹의 #1 원인인 오래된 플러그인과 알려진 취약점이 있는 테마로부터 WordPress 웹사이트를 보호하고 보호하는 좋은 방법입니다.

    Site Scanner는 사이트에 알려진 취약점이 있는지 확인하고 사용 가능한 경우 패치를 자동으로 적용합니다.

    iThemes Security Pro가 확인하는 3가지 WordPress 취약점 유형

    1. 워드프레스 취약점
    2. 플러그인 취약점
    3. 테마 취약점

    새로 설치할 때 사이트 스캔을 활성화하려면 iThemes Security Pro 설정으로 이동하여 사이트 스캔 설정 모듈에서 활성화 버튼을 클릭하십시오.

    수동 사이트 스캔을 실행하려면 보안 설정의 오른쪽 사이드 바에 있는 사이트 스캔 위젯 에서 지금 스캔 버튼을 클릭하십시오.

    사이트 스캔 결과가 위젯에 표시됩니다.

    사이트 스캔이 취약점을 감지하면 취약점 링크를 클릭하여 세부 정보 페이지를 봅니다.

    사이트 스캔 취약점 페이지에서 해당 취약점에 대한 수정 사항이 있는지 확인할 수 있습니다. 사용 가능한 패치가 있는 경우 플러그인 업데이트 버튼을 클릭하여 웹 사이트에 수정 사항을 적용할 수 있습니다.

    패치를 사용할 수 있는 시점과 수정 사항을 반영하기 위해 iThemes 보안 취약성 데이터베이스가 업데이트되는 사이에는 지연이 있을 수 있습니다. 이 경우 취약점과 관련된 경고를 더 이상 받지 않도록 알림을 음소거할 수 있습니다.

    중요: 현재 버전에 보안 수정 사항이 포함되어 있거나 취약점이 사이트에 영향을 미치지 않음을 확인할 때까지 취약점 알림을 음소거하면 안 됩니다.

    WordPress 보안 플러그인인 iThemes Security Pro는 일반적인 WordPress 보안 취약성으로부터 웹사이트를 보호하고 보호하는 50가지 이상의 방법을 제공합니다. WordPress, 이중 인증, 무차별 대입 방지, 강력한 암호 적용 등을 사용하여 웹 사이트에 보안 계층을 추가할 수 있습니다.

    iThemes 보안 프로 받기

    2021년 5월에 대한 과거 WordPress 취약점 보고서 따라잡기

    보고서를 놓치셨나요? 다음은 2021년 5월 보고서입니다.

    • 2021년 5월 3부
    • 2021년 5월 2부
    • 2021년 5월 1부
    워드프레스 취약점 보고서