CVE-2026-80099
다양한 Newfold 플러그인 다양한 버전 - 빈 시크릿을 사용한 Bearer 토큰 검증을 통한 인증되지 않은 인증 우회
- 게시됨
- 2026. 9. 9.
- 업데이트됨
- 2026. 9. 9.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 9. 12.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 42.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
여러 Newfold 플러그인이 인증 우회(Authentication Bypass)에 취약합니다. 이 취약점은 플러그인이 wp-module-data 모듈을 번들로 포함하고 있기 때문에 존재합니다. 해당 모듈에서 `rest_authentication_errors` 필터에 등록되어 모든 인증되지 않은 REST API 요청마다 평가되는 `authenticate()` 메서드는 HMAC 스타일의 Bearer 토큰 비교를 수행하는데, `HiiveConnection::get_auth_token()`이 `false`를 반환할 때 이 비교가 무너집니다. PHP는 `strrev(false)`를 `strrev('')`로 강제 변환하여 비밀 솔트를 공개적으로 알려진 상수 `hash('sha256', '') = e3b0c44...`로 축소시키는 반면, 나머지 모든 해시 입력(HTTP 메서드, 요청 URL, 원시 요청 본문, 그리고 `X-Timestamp` 헤더)은 완전히 공격자의 통제 하에 남아 있습니다. 이로 인해 인증되지 않은 공격자가 완전히 오프라인에서 유효한 Bearer 토큰을 계산하고, 토큰 동등성 검사를 통과하며, `get_users(['role' => 'administrator'])`가 반환하는 첫 번째 관리자에 대해 `wp_set_current_user()`가 호출되도록 하여 완전한 관리자 수준 접근 권한을 부여받고, 새로운 관리자 계정 생성 및 완전한 사이트 탈취 달성과 같은 임의의 REST API 작업을 수행할 수 있게 됩니다. 취약한 버전은 WP Plugin Crazy Domains (<= 2.5.2), WP Plugin Web (<= 2.3.4), WP Plugin Hostgator (<= 3.1.0), WP Plugin Bluehost (<= 4.17.1)입니다. 영향을 받는 모듈은 2.9.4 이하 버전에서 취약합니다.
소스
1Newfold 플러그인 (wp-module-data <= 2.9.7) 인증되지 않은
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.