Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

WordPress 라이브 채팅 지원 플러그인에서 발견된 교차 사이트 스크립팅(XSS) 취약점

하루가 다르게 WordPress CMS를 겨냥한 취약점과 공격 사례가 드러나고 있으며, 이러한 흐름은 당분간 끝나지 않을 것으로 보입니다. 기존에 알려진 취약점들에 이어, 이번에는 WordPress 플러그인 wp-live-chat-support에서 상당히 심각한 교차 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 해당 취약점은 8.0.27 이전 버전의 wp live chat support 플러그인에 존재합니다.

공식 WordPress 플러그인 디렉터리에 따르면 wp-live chat support 플러그인은 6만 건 이상 설치되어 있으며, 취약점 공개 시점 기준 약 15시간 전에 업데이트되었습니다.

위험 수준

이 취약점의 심각성은 계정이 없는 미인증 사용자조차 원격으로 악성 스크립트를 삽입해 취약한 웹사이트를 공격할 수 있다는 점에서 짐작할 수 있습니다.

이 취약점은 보호되지 않은 admin_init 훅(hook)에서 비롯되었습니다.

미인증 공격자는 /wp-admin/admin-post.php 또는 /wp-admin/admin-ajax.php에 접근하는 방식으로 이 훅을 호출하여 "wplc_custom_js" 옵션을 임의로 수정할 수 있습니다.

더욱이 wplc_custom_js의 내용은 라이브 채팅이 표시되는 모든 페이지에서 로드됩니다. 즉, 악성 자바스크립트 역시 동일한 페이지에서 함께 실행되며, 이는 공격자가 XSS를 손쉽게 달성하는 통로가 됩니다.

위험 완화 방법

최신 버전으로 업데이트

가장 확실한 해결책은 wp-live chat support를 최신 버전(8.0.27 이상)으로 업데이트하는 것입니다. 취약점이 신고된 후 개발팀이 패치를 배포하기까지 약 2주 가까이 걸렸으며, 이후 플러그인은 두 차례 추가로 패치되었습니다. 현재 다운로드 가능한 최신 버전은 8.0.29입니다.

WordPress 보안 솔루션 도입

웹사이트에 항상 보안 장치를 갖춰두는 것은 큰 도움이 됩니다. Astra WordPress Security Suite는 WordPress에 맞춰 설계된 솔루션으로, 지속적이고 포괄적인 방화벽을 통해 완전한 보호를 제공합니다. 또한 Astra의 온디맨드 악성코드 스캐너는 클릭 한 번으로 악성 파일을 검사하고 표시해 줍니다. 첫 스캔은 10분 이내에 완료되며, 이후 스캔은 더욱 빠르게 진행됩니다.

지금 바로 Astra 데모를 신청해 보세요!