Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-1357
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

저장소 보기
5개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

WPvivid Backup & Migration의 인증되지 않은 원격 코드 실행 (RCE)

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

800,000~900,000개 이상의 WordPress 사이트에 영향을 미치는 치명적인 결함
인증되지 않은 임의 PHP 업로드 → 서버 전체 장악


🌩️ 개요

CVE-2026-1357 (CVSS 9.8 – 치명적)은 Migration, Backup, Staging – WPvivid Backup & Migration 플러그인(≤ 0.9.123)에 영향을 미칩니다.

  • 플러그인 → WPvivid Backup & Migration
  • 영향받는 버전 → ≤ 0.9.123
  • 패치 버전 → 0.9.124 (약 2026년 1월 28일 출시)
  • 공격 경로 → 네트워크
  • 공격 복잡도 → 낮음
  • 필요 권한 → 없음
  • 사용자 상호작용 → 없음
  • 영향 → 원격 코드 실행 (기밀성, 무결성, 가용성에 높은 영향)

이 취약점은 플러그인의 선택 기능인 "다른 사이트에서 백업 받기" 기능(wpvivid_action=send_to_site)에 존재합니다. 이 기능이 활성화되면 인증되지 않은 공격자가 임의 파일 — 가장 위험한 것은 PHP 웹셸 — 을 /wp-content/uploads/와 같은 웹에서 접근 가능한 위치에 업로드할 수 있습니다.

🛠️ 근본 원인 (연쇄 취약점)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ 공격자는 null 키로 암호화된 페이로드를 제작 → "인증" 우회 → 쓰기 가능한 모든 위치에 .php 파일 작성

🔥 영향

  • 웹 서버 사용자(일반적으로 www-data) 권한으로 인증되지 않은 원격 코드 실행
  • 사이트 전체 장악: 백도어, 데이터 유출, 랜섬웨어, 웹사이트 변조
  • 공개 직후(2026년 2월) 공개 PoC 등장
  • 쉬운 악용 가능성과 많은 설치 기반으로 인한 높은 실제 위험

참고: 악용하려면 "백업 받기" 기능이 활성화(기본값 아님)되어 있어야 하며 유효하고 만료되지 않은 API 토큰(최대 24시간 유효)이 필요합니다.

📅 타임라인

날짜이벤트

🛡️ 완화 및 강화

즉시 조치
WPvivid Backup & Migration ≥ 0.9.124로 업그레이드 (수정 사항: 적절한 복호화 실패 처리, 파일명 검증, 파일 유형 제한).

임시 대응 방안 (업그레이드가 지연되는 경우):

  • 플러그인 설정에서 "다른 사이트에서 백업 받기" 비활성화
  • 필요하지 않으면 플러그인 비활성화 / 삭제
  • action=wpvivid_send_to_site가 포함된 /wp-admin/admin-ajax.php POST 차단 (WAF / .htaccess 사용)

사고 후 점검

  • /wp-content/uploads/(및 기타 쓰기 가능한 디렉터리)에서 의심스러운 .php 파일 검색
  • admin-ajax.php로의 비정상적인 POST 요청이 있는지 액세스 로그 검토
  • 웹셸 검사, 자격 증명 교체, 침해된 경우 깨끗한 백업에서 복원

일반 모범 사례

  • WordPress 코어, 테마, 플러그인을 최신 상태로 유지
  • 보안 플러그인 사용 (Wordfence, Sucuri 등)
  • 파일 권한 제한; 사용하지 않으면 XML-RPC 비활성화

🔗 참고 자료

  • NVD 공식 항목

  • Wordfence 권고 (상세 공개 정보)

  • 플러그인 페이지

  • Nuclei 템플릿: projectdiscovery/nuclei-templates에 공식 포함 (v10.4.0 추가)


빠르게 패치 • 자주 패치 • 안전 유지
Stay Secure

도구 다운로드
#문제 유형구성 요소설명
1암호화 Fail-Openclass-wpvivid-crypt.phpopenssl_private_decrypt() 실패 시 false 반환 → phpseclib AES가 이를 모두 null 바이트 키(예측 가능한 16×0x00)로 처리
2경로 탐색 / 검증 부재class-wpvivid-send-to-site.php복호화된 페이로드의 파일명이 검증 없이 사용됨 → ../ 탐색으로 백업 디렉터리를 벗어나 웹 루트에 도달
2026년 1월 12일Lucas Montes (NiRoX)가 Wordfence에 보고
2026년 1월 28일공급업체가 수정 버전 0.9.124 출시
2026년 2월 11일CVE 공식 게시 (NVD)
2026년 2월공개 PoC 및 악용 스크립트 등장 (GitHub, 블로그)
2026년 3월공식 저장소에 Nuclei 템플릿 추가 (v10.4.0); 높은 EPSS 점수