
CVE-2026-87902에 대한 참조 노트 및 완화 구성으로, RCE로 연계 가능한 WordPress Core의 인증되지 않은 경로 순회 및 LFI 취약점이며, Nginx, Apache, PHP 강화 규칙을 포함합니다.
🔴 전체 분석 및 완화 튜토리얼 시청:
👉 YouTube에서 시청하려면 여기를 클릭하세요
이 저장소는 CVE-2026-87902(CVSS 9.2 심각)에 대한 기술 분석에서 다룬 긴급 참조 노트, 웹 서버 완화 규칙, 그리고 하드닝 설정을 제공합니다.
CVE-2026-87902는 WordPress 코어 버전 4.7.0부터 7.1.1까지 영향을 미칩니다. 이 취약점은 비인증 원격 공격자가 테마 템플릿 해석 함수(locate_template / get_page_template)를 통해 경로 탐색 및 로컬 파일 포함(LFI)을 수행할 수 있게 하며, 이는 pearcmd.php와 같은 환경과 연계되어 완전한 원격 코드 실행(RCE)으로 이어질 수 있습니다.
php.ini에서 register_argc_argv 비활성화이 설정을 비활성화하면 웹 요청을 통한 명령줄 인자 주입(예: pearcmd.php RCE 벡터)을 무력화할 수 있습니다:
register_argc_argv = Off
pagename 쿼리 파라미터를 통해 전달되는 비인증 경로 탐색 시퀀스를 차단합니다:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
WordPress 인스턴스를 즉시 패치된 7.1.2 릴리스 또는 해당 브랜치의 특정 백포트 보안 릴리스로 업데이트하세요:
wp core update --version=7.1.2
면책 조항: 이 저장소와 비디오 튜토리얼은 교육 및 심층 방어 보안 하드닝 목적으로만 제공됩니다.
http://googleusercontent.com/youtube_content/1