CVE-2026-18234
중간게시됨
MStore API < 4.21.1 - 구독자+ 지갑을 통한 임의 주문 결제 우회
- 게시됨
- 2026. 8. 29.
- 업데이트됨
- 2026. 8. 30.
- CNA 할당 중
- WPScan
- 증거 관찰됨
- 2026. 9. 26.
기본 CVSS
6.5/ 10중간
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N0.2%
낮음 · 다음 30일
- 백분위수
- 7.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
MStore API WordPress 플러그인 4.21.1 이전 버전은 지갑 결제 처리에서 대상으로 하는 주문이 요청자 소유인지 확인하지 않으며, 대부분의 결제 방식에서 지갑 잔액을 차감하지 않아, Subscriber를 포함한 모든 인증된 사용자가 결제 없이 임의의 주문을 결제 완료로 표시할 수 있습니다.
소스
2026년에 공개된 CVE에 대한 Proof-of-Concept 익스플로잇의 커뮤니티 선별 및 검증된 컬렉션입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.