
WooCommerce 플러그인: 사진 및 비디오 제품 리뷰, CVE-2026-12684의 인증되지 않은 업로드 취약점 클래스를 설계 단계에서 차단
고객이 제품 리뷰에 사진과 짧은 동영상을 첨부할 수 있게 해주는 WooCommerce 플러그인으로, 제품 페이지의 리뷰 목록에 바로 표시됩니다.
경쟁사 "Customer Reviews for WooCommerce" 플러그인은 리뷰 사진 업로드를 위한 독립형 AJAX 액션을 제공했는데, 이 액션은 인증, 권한, nonce 검사를 전혀 수행하지 않아 (CVE-2026-12684) 인증되지 않은 모든 방문자가 임의의 이미지/비디오 파일을 WordPress 미디어 라이브러리에 직접 업로드할 수 있었습니다.
이 플러그인은 해당 문제를 패치로 우회하는 대신 설계 자체에서 전체 취약점 클래스를 차단합니다:
wp-comments-post.php를 통한 실제 WordPress 댓글 제출의 부수 효과로만 처리되며, WordPress 자체 댓글 파이프라인(스팸 검사, 설치된 경우 Akismet, 검토)을 거칩니다.product인 경우). 다른 댓글 유형에는 절대 첨부되지 않습니다.wp_handle_upload() — WordPress 자체의 검증된 업로드 핸들러 — 를 거치며, 명시적인 이미지/비디오 MIME 허용 목록을 사용하고 수제 파일 이동 방식을 사용하지 않습니다.표준 WordPress 플러그인 구조:
hdwebmobile-photo-video-reviews.php 부트스트랩
includes/class-hdpvr-activator.php 활성화
includes/class-hdpvr-core.php 오케스트레이터
includes/class-hdpvr-upload-handler.php 안전한 업로드 처리 (보안 핵심 부분)
includes/class-hdpvr-frontend.php 리뷰 양식 필드 주입 + 미디어 표시
includes/class-hdpvr-admin.php 설정 + 허브 탭 등록
includes/class-hdpvr-hub.php 공유 WooCommerce > HDWebmobile 관리 페이지 (플러그인별 네임스페이스 복사본)
HDWebmobile의 집중적이고 단일 목적의 WooCommerce 플러그인 제품군의 일부입니다.
GPLv2 이상. LICENSE를 참조하세요.