
WordPress용 사용자 정의 콘텐츠 유형 및 필드 플러그인
🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) WordPress용 Pods – Custom Content Types and Fields 플러그인은 3.3.9를 포함한 모든 버전에서 인증 우회를 통한 권한 상승(Privilege Escalation) 취약점에 노출됩니다. 이 취약점은 pods_admin AJAX 라우터가 메서드 허용 목록, nonce 검증, 로그인 강제, 권한(capability) 게이트를 포함한 모든 접근 검사를 pods_error()로 전달하기 때문에 발생합니다. pods_error()는 JSON meta-box-loader 호환 경로에서 실패를 PHP 오류 로그에 기록만 할 뿐 요청을 종료하지 않고 false를 반환하므로 모든 보호 장치가 무력화됩니다. 이로 인해 인증되지 않은 공격자는 Administrator로 권한을 상승시키거나 사이트 소유자를 포함한 모든 사용자 계정의 비밀번호를 덮어써 사이트를 완전히 장악하거나 다른 관리자 작업을 수행할 수 있습니다.