WPForms 플러그인의 1.5.8.2 이하 버전에서 인증된 사용자가 악용할 수 있는 저장형 XSS(Stored Cross-Site Scripting) 취약점이 발견되었습니다. 해당 취약점은 플러그인 보안 감사 과정에서 확인되었으며, 데이터 입력값 검증(sanitization)이 강화된 WPForms 1.5.9 버전이 2020년 3월 5일에 정식 배포되었습니다.
CVE ID: CVE-2020-10385
취약점 개요
WPForms는 활성 설치 수가 300만 건이 넘는 대표적인 워드프레스 폼 빌더 플러그인입니다. 이번에 발견된 취약점은 인증된 사용자만 악용할 수 있는 교차 사이트 스크립팅(XSS) 유형입니다. XSS는 공격자가 피해자의 세션 쿠키나 로그인 자격 증명을 탈취하거나, 피해자 명의로 임의의 작업을 수행하고, 키 입력을 기록하는 등 다양한 악성 행위를 할 수 있도록 하는 위협적인 취약점입니다.
취약점 상세 내용
WPForms의 폼 빌더(Form Builder) 모듈에 포함된 폼 설명(Form Description) 및 필드 설명(Field Description) 입력 필드에서 사용자 입력값이 적절히 검증·이스케이프 처리되지 않아 저장형 XSS에 노출되어 있는 것으로 확인되었습니다.

인증이 필요한 XSS 취약점이라 일반적으로 높은 위험도로 분류되지는 않지만, 실제 테스트 결과 워드프레스 멀티사이트(Multisite) 환경에서 충분히 악용될 수 있는 것으로 확인되었습니다. 예를 들어 공격자는 슈퍼 관리자(super admin)의 세션 쿠키를 외부 서버로 전송하거나, "로그아웃되어 다시 로그인해야 합니다"라는 피싱 페이지로 리디렉션시켜 관리자의 로그인 자격 증명을 탈취할 수 있습니다.
추가 조사 결과, 폼 빌더의 미리보기(preview) 기능 역시 반사형 XSS(Reflected XSS)에 취약한 것으로 밝혀졌습니다.

취약점 처리 타임라인
- 2020년 2월 18일: WPForms 개발팀에 취약점 최초 보고
- 2020년 3월 5일: 취약점 수정이 포함된 WPForms 1.5.9 버전 출시
권장 조치 사항
플러그인을 반드시 최신 버전으로 업데이트하기를 권장합니다. 아울러 아래 가이드를 참고해 워드프레스 전반의 보안 수준을 점검하고 강화하시기 바랍니다:
- 워드프레스 보안 가이드(WordPress Security Guide)
- 워드프레스 해킹 및 악성코드 제거 방법(WordPress Hack and Malware Removal)
참고 자료
- CVE-2020-10385 (MITRE)
- WPScan Vulnerability Database #10114
- WPForms 공식 변경 로그(Changelog)