
CVE-2026-93528에 대한 기술 분석, 개념 증명, 책임 있는 공개 일정으로, WooCommerce용 NP Quote Request에서 발생하는 인증되지 않은 주문 데이터 노출 취약점입니다.
📌 CVE-2026-93528: WooCommerce용 NP Quote Request의 인증되지 않은 주문 데이터 노출
• 취약점 유형: 민감 정보 노출 (CWE-200) • 영향받는 소프트웨어: woo-rfq-for-woocommerce < 2.4.16 • 최초 연구자: Murad Islamzada • 공급업체: Neah Plugins (Cyrus)
개요 및 근본 원인 플러그인의 includes/classes/gpls_woo_rfq_functions.php 파일에 있는 gpls_woo_rfq_get_rfq_cart() 함수는 사용자로부터 key (_REQUEST['key']) 매개변수를 확인할 때 주문의 소유권을 검증하지 않았습니다. 인증되지 않은 사용자가 임의의 주문 키를 입력하여 다른 주문을 생성할 수 있었습니다.
개념 증명(PoC) 로직 연구 과정에서 쿠키나 로그인 없이 특수하게 조작된 쿼리를 통해 민감한 정보를 획득할 수 있음이 확인되었습니다: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
해결 및 협업 타임라인 이 문제는 책임 있게 전달되었으며 개발자와의 전문적인 협력 체계 안에서 성공적으로 해결되었습니다: • 2026년 9월 11일: 취약점의 전체 기술 세부 정보와 제안된 수정 로직이 공급업체에 공유되었습니다. • 2026년 9월 14일: 공급업체가 초기 패치를 릴리스했습니다. 그러나 코드 분석 결과 게스트 세션에서 검증이 여전히 우회될 수 있음이 드러났고, 개선된 로직(fail-closed 접근 방식)이 제안되었습니다. • 2026년 9월 15일: 공급업체가 최종 수정 사항을 적용했고, 보안 감사 후 취약점이 완전히 해결되었습니다. • 2026년 9월 15일: 개발자가 WordPress.org에 버전 2.4.16을 공식 릴리스했습니다.