Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-40776 — CVE-2026-40776 — WordPress Eventin (wp-event-solution) <= 4.1.8의 깨진 접근 제어 + IDOR | Kitploit
도구/GitHubGitHub/lorenzofradeani/cve-2026-40776
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — WordPress Eventin (wp-event-solution) <= 4.1.8의 깨진 접근 제어 + IDOR

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2026-40776

Eventin (wp-event-solution) 깨진 접근 제어

CVE CVSS CWE Patched License

WordPress 플러그인 Eventin(활성 설치 10,000+개)에서 인증되지 않은 PII(개인 식별 정보) 노출 및 주문 위조 취약점이 발견되었습니다. 공개 REST 엔드포인트가 모든 방문자에게 wp_rest nonce를 제공하며, 세 개의 하위 권한 콜백이 해당 nonce를 인증의 대용으로 수용하여 모든 고객 주문 엔드포인트에서 권한 부여를 무너뜨립니다.

전체 기술 문서: https://lorenzofradeani.com/en/blog/cve-2026-40776 Patchstack 권고: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

한눈에 보기

요약

세 가지 문제가 결합되어 완전한 권한 부여 우회를 구성합니다:

  1. 공개 nonce 디스펜서. core/Admin/hooks.php(68–77행)는 /wp-json/eventin/v1/nonce를 permission_callback => '__return_true'로 등록하고, 인증되지 않은 모든 호출자에게 새로 발급된 wp_rest nonce를 반환합니다.
  2. nonce를 인증으로 사용하는 권한 콜백. core/Order/의 세 컨트롤러가 해당 nonce를 유일한 권한 부여 검사로 수용합니다:
    • OrderController::get_item_permissions_check(146–148행) — current_user_can(...) || wp_verify_nonce(...); ||로 인해 nonce만으로도 충분합니다.
    • OrderController::create_item_permissions_check(476–478행) — wp_verify_nonce(...)만 사용.
    • PaymentController::create_payment_permission_check(66–70행) — wp_verify_nonce(...)만 사용.

종단 간에 인증되지 않은 요청 4개만으로 모든 고객 주문(전체 이름, 이메일, 전화번호, 결제 수단, 참석자 명단)을 덤프하고 새 주문을 위조할 수 있습니다. 전체 기술 분석은 ADVISORY.md를, 재현 가능한 PoC는 poc/poc-eventin.sh를 참조하십시오.

완화 조치

wp-event-solution을 4.1.9 이상으로 업데이트하십시오. 이전 버전에서는 플러그인을 비활성화하거나 웹 서버/WAF 계층에서 영향을 받는 REST 경로(/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats)를 차단하는 것 외에는 버전 내 해결 방법이 없습니다.

저장소 구성

root@kitploit:~
.
├── README.md                       this file
├── ADVISORY.md                     full technical advisory + code review
├── LICENSE                         MIT
├── poc/
│   └── poc-eventin.sh              4-step bash PoC against a local lab
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR read of order #21 with full PII
    ├── poc2-no-nonce-blocked.png   same request without nonce → 401
    └── poc3-fake-order-created.png unauthenticated POST creating a fake order

공개 타임라인

참고 자료

  • 전체 문서(정식): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Patchstack 권고: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • wordpress.org의 플러그인: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — 누락된 권한 부여: https://cwe.mitre.org/data/definitions/862.html

책임 있는 사용

이 자료는 방어 및 교육 목적으로 게시되었습니다 — WordPress 사이트 운영자가 노출을 식별하도록 돕고, 플러그인 작성자가 동일한 실수(CSRF nonce를 인증으로 취급)를 피하도록 돕고, 권한 콜백의 || 단락 평가가 권한 부여를 무너뜨리는 실제 사례를 문서화하기 위한 것입니다. 소유하지 않았거나 명시적인 서면 테스트 승인을 받지 않은 시스템에 대해 PoC를 실행하지 마십시오.

라이선스

MIT

도구 다운로드
필드값
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — 누락된 권한 부여
CVSS v3.17.5 (높음)
플러그인Eventin — 이벤트 캘린더, 이벤트 예약, 티켓 및 등록 (wp-event-solution)
영향을 받는 버전<= 4.1.8
패치된 버전4.1.9
활성 설치 수10,000+
필요한 인증없음(인증 불필요)
사용자 상호작용없음
보고자Lorenzo Fradeani — 독립 보안 연구
조정Patchstack
공개 공시2026-04-29
  • IDOR + 완전히 개방된 좌석 예약 엔드포인트. OrderController::get_item(310–317행)은 소유권 확인 없이 순차적인 WordPress 포스트 ID로 모든 주문을 로드하며, /book-seats(129–137행)는 permission_callback => function() { return true; }(인증 없음)를 사용합니다.
  • 날짜이벤트
    2026-03-10Patchstack에 보고
    2026-04-07공급업체가 Eventin 4.1.9(수정) 릴리스
    2026-04-13조정 마일스톤(Patchstack)
    2026-04-29공개 공시(Patchstack 권고)
    2026-05-01타사 추적기가 이를 반영(WP-Firewall, Managed-WP, SolidWP)
    2026-05-04이 저장소 게시