CVE-2022-1329
Elementor Website Builder 3.6.0 - 3.6.2 - 인증 누락으로 인한 원격 코드 실행
- 게시됨
- 2022. 4. 19.
- 업데이트됨
- 2025. 2. 7.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 Elementor Website Builder 플러그인은 ~/core/app/modules/onboarding/module.php 파일의 권한 확인(capability check) 누락으로 인해 여러 AJAX 작업이 무단으로 실행될 수 있는 취약점에 노출되어 있습니다. 이로 인해 공격자는 사이트 데이터를 수정할 수 있을 뿐만 아니라, 원격 코드 실행을 얻는 데 사용할 수 있는 악성 파일을 업로드할 수도 있습니다. 영향을 받는 버전은 3.6.0부터 3.6.2까지입니다.
소스
6CVE-2022-1329를 WordPress/Elementor에서 악용하고 Dirty Pipe(CVE-2022-0847)를 사용하여 Ubuntu 20.04에서 권한을 상승시키기 위한 교육용 문서입니다.
CVE-2022-1329에 대한 익스플로잇으로, WordPress Elementor 플러그인의 RCE 취약점으로, 인증된 사용자가 조작된 ZIP 페이로드를 통해 임의의 PHP 파일을 업로드하고 실행할 수 있게 해줍니다.
- CVE-2022-1329익스플로잇
CVE-2022-1329 WordPress Elementor 플러그인(3.6.0-3.6.2)용 익스플로잇으로, 누락된 권한 검사와 악성 파일 업로드를 통해 인증된 원격 코드 실행을 가능하게 합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.