Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-39440-funnelforms-fix — 드롭인 WordPress 플러그인으로, FunnelForms Pro의 취약한 데모 가져오기 핸들러를 차단하여 원격 코드 실행(CVE-2026-39440)을 완화합니다. | Kitploit
도구/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Defensive ToolsVulnerability AnalysisCode AnalysisConfiguration AuditingWeb Security
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

드롭인 WordPress 플러그인으로, FunnelForms Pro의 취약한 데모 가져오기 핸들러를 차단하여 원격 코드 실행(CVE-2026-39440)을 완화합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
44개월 전아직 검토되지 않음

CVE-2026-39440 FunnelForms 수정

취약한 FunnelForms Pro ≤ 3.8.1의 Demo Import 핸들러를 차단하여 원격 코드 실행(CVE-2026-39440, CVSS 9.9) 위험을 완화하는 드롭인 WordPress 플러그인입니다.


취약점 정보

필드값
CVE IDCVE-2026-39440
CVSS 점수9.9 (치명적)
영향 범위FunnelForms Pro ≤ 3.8.1
권한 수준낮음 (구독자 수준)
유형코드 주입 → 원격 코드 포함 → RCE
패치 여부공식 공급업체 패치 아직 없음
발견자3ele / Sebastian Weiss
공개일2026년 4월 21일 (Patchstack)

근본 원인

af2_demoimport AJAX 핸들러(admin/menu_ajax_functions/demoimport.php)에는 두 가지 치명적인 결함이 있습니다:

1. 공격자가 제어하는 데이터에 대한 unserialize() 사용

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

악성 af2_export.txt가 포함된 조작된 ZIP 파일은 역직렬화 시 PHP 객체 주입을 유발하여 완전한 원격 코드 실행으로 이어집니다.

2. $_POST['filename']을 통한 경로 탐색

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

basename()도, 화이트리스트도 없습니다. 공격자는 ../../../uploads/evil을 제공하여 demos/ 디렉터리 외부에서 임의의 ZIP 파일을 가져올 수 있습니다.

누락된 보안 제어

  • nonce 검증 없음
  • 권한 확인 없음
  • 입력 검증 없음

최소(구독자) 권한을 가진 인증된 사용자가 이 체인을 악용할 수 있습니다.

설치

일반 플러그인으로 설치 (권장)

  1. 이 저장소를 다운로드하거나 클론합니다
  2. cve-2026-39440-funnelforms-fix 폴더를 wp-content/plugins/에 업로드합니다
  3. 플러그인 → 설치된 플러그인에서 활성화합니다

MU-플러그인으로 설치 (대안)

cve-2026-39440-fix.php를 wp-content/mu-plugins/에 직접 복사합니다. 활성화가 필요 없습니다 — MU-플러그인은 자동으로 로드됩니다.

이 플러그인의 기능

작업후크우선순위
AJAX 핸들러 차단wp_ajax_af2_demoimport1
관리자 하위 메뉴 제거

취약한 코드 경로는 절대 실행되지 않습니다. wp_send_json_error()는 내부적으로 wp_die()를 호출하므로 플러그인의 핸들러에 도달하지 않습니다.

검증

활성화 후:

  1. "Demo import" 메뉴 항목이 더 이상 Funnelforms 아래에 표시되지 않아야 합니다
  2. admin-ajax.php?action=af2_demoimport에 대한 모든 요청은 다음을 반환합니다:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
    }
    

제거 시점

FunnelForms Pro가 다음 조건을 충족하는 공식 패치 버전(> 3.8.1)을 출시하면 이 플러그인을 비활성화하고 삭제할 수 있습니다:

  • unserialize()를 json_decode()로 대체하거나 엄격한 허용 목록 구현
  • filename 매개변수 검증(basename(), 알려진 데모의 허용 목록)
  • nonce 검증 및 권한 확인 추가

크레딧

  • 발견 및 보고: 3ele / Sebastian Weiss
  • 게시 경로: Patchstack

라이선스

GPL v2 이상

도구 다운로드
admin_menu
999
demoimport JS/CSS 대기열 제거admin_enqueue_scripts20