WordPress 취약점 보고서: 2021년 12월, 4부
게시 됨: 2022-01-06취약한 플러그인과 테마는 WordPress 웹사이트가 해킹되는 #1 이유입니다. WPScan이 제공하는 주간 WordPress 취약성 보고서는 최근 WordPress 플러그인, 테마 및 핵심 취약성과 웹사이트에서 취약한 플러그인 또는 테마 중 하나를 실행하는 경우 수행할 작업을 다룹니다.
각 취약점의 심각도는 낮음 , 보통 , 높음 또는 치명적 입니다. 취약성에 대한 책임 있는 공개 및 보고는 WordPress 커뮤니티를 안전하게 유지하는 데 필수적인 부분입니다. 이 보고서의 새로운 기능: 이제 취약점이 공개 날짜가 아닌 활성 설치 수에 따라 나열됩니다.
이 게시물을 친구들과 공유하여 소문을 퍼뜨리고 WordPress를 모두에게 더 안전하게 만들 수 있도록 도와주세요.
WordPress 핵심 취약점
최신 버전의 WordPress 코어는 5.8.2입니다. 모범 사례로 항상 최신 버전의 WordPress 코어를 실행하십시오!
WordPress 플러그인 취약점
이 섹션에서는 최신 WordPress 플러그인 취약점이 공개되었습니다. 각 플러그인 목록에는 취약점 유형, 활성 설치, 패치된 경우 버전 번호 및 심각도 등급이 포함됩니다.
1. 올인원 SEO

플러그인: 올인원 SEO
취약점 : 인증된 SQL 주입
활성 설치 : 300만 이상
버전: 4.1.5.3에서 패치됨
심각도 점수 : 높음
플러그인: 올인원 SEO
취약점 : 인증된 권한 상승
활성 설치 : 300만 이상
버전: 4.1.5.3에서 패치됨
심각도 점수 : 치명적
2. 스매시 벌룬 소셜 포스트 피드

플러그인: 스매시 벌룬 소셜 포스트 피드
취약점 : 인증된 반사 교차 사이트 스크립팅(XSS)
활성 설치 : 200,000+
버전: 4.1.1에서 패치됨
심각도 점수 : 보통
3. 모던 이벤트 캘린더 라이트

플러그인: 모던 이벤트 캘린더 라이트
취약점 : Subscriber+ 카테고리 Stored XSS에 Leading 추가
활성 설치 : 100,000+
버전: 6.2.0에서 패치됨
심각도 점수 : 보통
4. 욱스

플러그인: WOOCS
취약점 : 반사된 교차 사이트 스크립팅
활성 설치 : 60,000+
버전: 1.3.7.3에서 패치 됨
심각도 점수 : 높음
5. 선명한 라이브 채팅

플러그인: 선명한 라이브 채팅
취약점 : 저장된 교차 사이트 스크립팅에 대한 CSRF
활성 설치 : 60,000+
버전: 0.32에서 패치됨
심각도 점수 : 높음
6. 이미지 호버 효과 궁극기

플러그인: 이미지 호버 효과 궁극
취약점 : 인증되지 않은 임의 옵션 업데이트
활성 설치 : 20,000+
버전: 9.7.0에서 패치됨
심각도 점수 : 치명적
7. WP 예약 시스템 – 예약 캘린더

플러그인: WP 예약 시스템 – 예약 캘린더
취약점 : 인증된 반사 교차 사이트 스크립팅(XSS)
활성 설치 : 10,000+
버전: 2.0.15에서 패치됨
심각도 점수 : 보통
8. 랜딩 페이지 빌더

플러그인: 랜딩 페이지 빌더
취약점 : 인증된 반사 교차 사이트 스크립팅(XSS)
활성 설치 : 10,000+
버전: 1.4.9.6에서 패치 됨
심각도 점수 : 보통
9. 패덤 분석

플러그인: Fathom Analytics
취약점 : Admin+ 저장된 교차 사이트 스크립팅
활성 설치 : 2000+
버전: 3.0.5에서 패치됨
심각도 점수 : 낮음
10. 트루 랭커
플러그인: 트루 랭커
취약점 : Path Traversal을 통한 인증되지 않은 임의 파일 접근
활성 설치 : 200+
버전: 2.2.4에서 패치됨
심각도 점수 : 낮음
WordPress 플러그인 취약점: 플러그인 폐쇄
이 섹션에서는 폐쇄형 플러그인에서 최신 WordPress 플러그인 취약점이 공개되었습니다. 각 플러그인 목록에는 취약점 유형, 심각도 및 폐쇄 날짜가 포함됩니다.
11. 댓글 엔진 프로
플러그인: 댓글 엔진 프로
취약점 : Editor+ 저장된 Cross-Site Scripting
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 낮음
12. .htaccess 리디렉션
플러그인: .htaccess 리디렉션
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
13. 우커머스용 Parsian Bank 게이트웨이
플러그인: Woocommerce용 Parsian Bank 게이트웨이
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
14. 리얼 위지윅
플러그인: 실제 WYSIWYG
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
15. 링크 목록 관리자
플러그인: 링크 목록 관리자
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
16. 간단한 이미지 갤러리
플러그인: 단순 이미지 갤러리
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
17. 우커머스 엔비오팩
플러그인: WooCommerce EnvioPack
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
18. 매직 포스트 보이스
플러그인: 매직 포스트 보이스
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음

19. H5P CSS 편집기
플러그인: H5P CSS 편집기
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
20. 듀오FAQ
플러그인: duoFAQ
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
21. 매직 포스트 보이스
플러그인: 매직 포스트 보이스
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
22. WooCommerce myghpay 결제 게이트웨이
플러그인: WooCommerce myghpay 결제 게이트웨이
취약점 : 반사된 교차 사이트 스크립팅
버전에서 패치됨 : 알려진 수정 사항 없음 – 플러그인 종료 됨
심각도 점수 : 높음
프리미엄 플러그인 취약점
이 섹션에서는 최신 WordPress 프리미엄 플러그인 취약점이 공개되었습니다. 각 플러그인 목록에는 취약점 유형, 패치된 경우 버전 번호 및 심각도 등급이 포함됩니다.
23. Elementor Pro용 플러스 애드온
플러그인: Elementor – Pro용 플러스 애드온
취약점 : 민감한 데이터 공개
버전: 5.0.7에서 패치됨
심각도 점수 : 보통
플러그인: Elementor – Pro용 플러스 애드온
취약점 : 인증되지 않은 SQL 인젝션
버전: 5.0.7에서 패치됨
심각도 점수 : 보통
24. 렛츠 박스
플러그인: Lets Box
취약점 : 반사된 교차 사이트 스크립팅
버전: 1.13.3에서 패치 됨
심각도 점수 : 보통
25. 하나의 드라이브 공유
플러그인: 하나의 드라이브 공유
취약점 : 반사된 교차 사이트 스크립팅
버전: 1.15.3에서 패치 됨
심각도 점수 : 보통
26. 즉시 사용 가능
플러그인: 즉시 사용 가능
취약점 : 반사된 교차 사이트 스크립팅
버전: 1.20.3에서 패치 됨
심각도 점수 : 보통
27. 드라이브 사용
플러그인: 드라이브 사용
취약점 : 반사된 교차 사이트 스크립팅
버전: 1.18.3에서 패치 됨
심각도 점수 : 보통
취약한 플러그인 및 테마로부터 WordPress 웹사이트를 보호하는 방법
이 보고서에서 볼 수 있듯이 매주 많은 새로운 WordPress 플러그인 및 테마 취약점이 공개됩니다. 보고된 모든 취약점 공개를 파악하는 것이 어려울 수 있다는 것을 알고 있으므로 iThemes Security Pro 플러그인을 사용하면 사이트에서 알려진 취약점이 있는 테마, 플러그인 또는 WordPress 코어 버전을 실행하고 있지 않은지 쉽게 확인할 수 있습니다.
1. iThemes Security Pro 플러그인 설치
iThemes Security Pro 플러그인은 웹사이트가 해킹당하는 가장 일반적인 방법에 대해 WordPress 사이트를 강화합니다. 사용하기 쉬운 플러그인 하나로 사이트를 보호하는 30가지 이상의 방법이 있습니다.
2. 사이트 스캔을 활성화하여 알려진 취약점 확인
iThemes Security Pro의 버전 관리 기능은 사이트 스캔과 통합되어 사이트를 보호합니다. 취약한 테마, 플러그인 및 WordPress 핵심 버전은 자동으로 업데이트됩니다.
3. 파일 변경 감지 활성화
보안 침해를 신속하게 감지하는 핵심은 웹사이트의 파일 변경 사항을 모니터링하는 것입니다. iThemes Security Pro의 파일 변경 감지 기능은 웹사이트의 파일을 스캔하고 웹사이트에 변경 사항이 발생하면 알려줍니다.
연중무휴 웹사이트 보안 모니터링으로 iThemes Security Pro 받기
WordPress 보안 플러그인인 iThemes Security Pro는 일반적인 WordPress 보안 취약성으로부터 웹사이트를 보호하고 보호하는 50가지 이상의 방법을 제공합니다. WordPress, 이중 인증, 무차별 대입 보호, 강력한 암호 적용 등을 사용하여 웹 사이트에 보안 계층을 추가할 수 있습니다.
