개요
워드프레스의 대표적인 후기(추천사) 플러그인인 Strong Testimonials에 대한 보안 점검 과정에서 여러 건의 저장형 XSS(Stored Cross-Site Scripting) 취약점이 발견되었습니다. 이 취약점은 Strong Testimonials 2.40.0 및 그 이하 버전을 사용하는 모든 워드프레스 사이트에 영향을 미칩니다.
CVE ID: CVE-2020-8549
CWE ID: CWE-79
요약
Strong Testimonials는 활성 설치 수가 9만 개를 넘는, 손쉽게 커스터마이징할 수 있는 인기 워드프레스 후기 플러그인입니다. 저장형 XSS는 악성 스크립트가 데이터베이스 등 서버에 저장된 후, 해당 페이지를 열람하는 방문자의 브라우저에서 실행되는 공격 방식으로, 특히 관리자 권한을 가진 사용자가 열람할 경우 피해가 더욱 심각해질 수 있습니다.
공격자가 이번 취약점을 악용하면 다음과 같은 악성 행위가 가능합니다.
- 피해자의 세션 쿠키 또는 로그인 자격 증명 탈취
- 피해자를 대신한 임의의 작업 수행(예: 관리자 권한으로 설정 변경)
- 키 입력 가로채기(키로깅)
- 일본어 키워드 해킹(Japanese Keyword Hack) 등을 통한 웹사이트 감염
취약점 상세
후기를 추가하거나 편집할 때 표시되는 고객 정보(client details) 섹션에서 custom[client_name]과 custom[company_name] 파라미터가 저장형 교차 사이트 스크립팅(XSS)에 취약한 것으로 확인되었습니다.
후기가 사이트의 페이지에 삽입되면, 위 두 파라미터에 담겨 전달된 XSS 페이로드가 그대로 실행됩니다.


특히 custom[client_name]에 삽입된 페이로드는 워드프레스 관리자 화면의 모든 후기(All Testimonials)(/wp-admin/edit.php?post_type=wpm-testimonial) 페이지에서도 실행됩니다. 즉, 관리자가 후기 목록을 열람하는 순간 악성 스크립트가 관리자 브라우저에서 구동될 수 있어 위험도가 매우 높습니다.

타임라인
- 2020년 1월 23일: Strong Testimonials 개발팀에 취약점 보고
- 2020년 1월 25일: 취약점 수정 사항이 포함된 Strong Testimonials 2.40.1 버전 출시
권고 사항
Strong Testimonials 플러그인을 사용 중이라면 최신 버전으로 즉시 업데이트할 것을 강력히 권장합니다. 업데이트는 워드프레스 관리자 화면의 [플러그인] 메뉴에서 간단히 진행할 수 있으며, 업데이트 전에는 반드시 사이트 백업을 먼저 수행하는 것이 안전합니다.
참고 자료
- https://github.com/MachoThemes/strong-testimonials/blob/master/changelog.txt
- https://wpvulndb.com/vulnerabilities/10056
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8549
더욱 안전한 워드프레스 운영을 위해 아래 보안 가이드도 함께 참고하시기 바랍니다.
- WordPress 보안 가이드
- WordPress 해킹 및 악성코드 제거