Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

FV Flowplayer 비디오 플레이어 플러그인, XSS·SQL 인젝션·CSV 내보내기 취약점 발견

WordPress 취약 플러그인 목록에 또 하나의 이름이 추가되었습니다. FLV 또는 MP4 동영상을 게시물이나 페이지에 삽입하는 데 사용되는 무료 WordPress 플러그인 FV Flowplayer Video Player가 XSS(교차 사이트 스크립팅), SQL 인젝션(SQL Injection), CSV 내보내기 취약점에 노출된 것으로 밝혀졌습니다.

현재 40,000개 이상의 웹사이트에 설치되어 있는 이 플러그인은 취약점이 보고된 후 불과 4일 만에 업데이트되었습니다. 7.3.14.727 이전 버전은 해당 공격에 취약하므로 반드시 버전을 확인해야 합니다.

FV Flowplayer SQL 인젝션(SQLi) 취약점

이번에 발견된 SQLi 취약점은 상당히 심각한 수준입니다. 인증되지 않은 공격자도 이를 악용해 악성 JavaScript 코드를 주입할 수 있습니다.

FV Flowplayer 비디오 플레이어 플러그인, XSS·SQL 인젝션·CSV 내보내기 취약점 발견

취약한 부분은 wp_ajax_nopriv_fv_wp_flowplayer_email_signup AJAX 훅입니다. 해당 스크립트의 'email' 필드는 어떤 입력값이든 그대로 허용하며, 입력된 데이터가 민감한 이메일 데이터베이스로 전송됩니다.

SQL 인젝션 침해 징후

WordPress에서 SQL 인젝션 공격을 당했는지 확인하려면 다음과 같은 징후를 살펴보세요.

  • 모르는 새 관리자 계정이 추가된 경우
  • 관리자 계정 비밀번호가 갑자기 작동하지 않는 경우
  • 해커가 데이터베이스 스크린샷을 첨부해 협박 이메일을 보내온 경우
  • Authorize.net 토큰이 유출된 경우
  • 웹사이트가 훼손(defacement)된 경우

FV Flowplayer XSS 취약점

주입된 악성 코드는 결국 관리자의 웹 브라우저에서 실행됩니다.

앞서 설명한 것처럼 악성 입력값은 별도의 정화(sanitization) 과정 없이 이메일 내보내기 화면까지 전달됩니다. 이로 인해 지속형(persistent) XSS 공격으로 이어질 수 있어 그 결과는 매우 치명적입니다.

FV Flowplayer 비디오 플레이어 플러그인, XSS·SQL 인젝션·CSV 내보내기 취약점 발견

문제의 원인은 사용자가 email POST 파라미터로 제공하는 모든 값을 필터링 없이 저장하기 때문입니다.

XSS 취약점으로 인한 피해 사례

XSS 취약점은 악용될 경우 WordPress 웹사이트에 심각한 피해를 줄 수 있습니다. 아래는 발생 가능한 대표적인 공격 사례이며, 웹사이트 침해 여부를 판단하는 징후로도 활용할 수 있습니다.

  • 다른 사이트로 강제 리디렉션
  • 악성 팝업 표시
  • WooCommerce 신용카드 정보 탈취
  • 웹사이트에 악성 구글 광고 삽입
  • 웹사이트 사용자 이름/비밀번호 유출

FV Flowplayer CSV 내보내기 취약점

FV Player에서 추가로 발견된 것은 CSV 내보내기(CSV Export) 취약점입니다. 이 취약점으로 인해 로그인하지 않은 방문자 누구나 구독자 목록을 다운로드할 수 있습니다. 이는 명백한 개인정보 유출이며, 유출된 데이터는 WordPress 웹사이트를 공격하는 데 다양하게 악용될 수 있어 더욱 위험합니다.

안전을 위한 대응 방법

취약점을 방치하면 끔찍한 사이버 공격으로 이어질 수 있습니다. 이처럼 예측하기 어려운 환경에서 가장 확실한 대책은 플러그인을 즉시 업데이트하는 것입니다.

최신 버전으로 업데이트

FV Flowplayer Video Player는 취약점을 수정한 최신 버전 7.3.15.727을 배포했습니다. 플러그인을 이 버전으로 업데이트하면 보안 위험을 크게 줄일 수 있습니다.

Astra WordPress 보안 솔루션

WordPress에 맞춰 설계된 Astra 웹사이트 보안 솔루션은 웹 애플리케이션 방화벽(WAF)을 통해 XSS, SQL 인젝션, CSV 취약점, 악성 봇 등 100여 가지 이상의 공격으로부터 웹사이트를 보호합니다. 또한 Astra의 악성코드 스캐너는 최초 검사를 10분 이내에 완료하며, 이후 검사는 3분 이내로 빠르게 진행됩니다.

지금 바로 Astra 데모를 신청하거나 상담을 요청하세요. 기꺼이 도와드리겠습니다.