WordPress용 GeoDirectory 플러그인의 Events Calendar는 2.3.28 이하 버전에서 권한 상승에 취약합니다. 이는 ajax_ayi_action() 핸들러가 update_user_meta($current_user->ID, $rsvp_args['type'], $posts)를 호출하는 update_ayi_data()로 전달하기 전에 공격자가 제어하는 $_POST['type'] 및 $_POST['postid'] 값에 허용 목록 없이 Strip_tags(esc_sql())만 적용하기 때문입니다. type=wp_capability 및 postid=administrator를 전달하면 공격이 이루어집니다.
WordPress용 GeoDirectory 플러그인의 Events Calendar는 2.3.28 이하 버전에서 권한 상승에 취약합니다. 이는 ajax_ayi_action() 핸들러가 update_user_meta($current_user->ID, $rsvp_args['type'], $posts)를 호출하는 update_ayi_data()로 전달하기 전에 공격자가 제어하는 $_POST['type'] 및 $_POST['postid'] 값에 허용 목록 없이 Strip_tags(esc_sql())만 적용하기 때문입니다. type=wp_capability 및 postid=administrator를 전달함으로써 공격자는 자신의 wp_capability 사용자 메타에 ['subscriber'=>true,'administrator'=>'administrator']를 씁니다. WP_User::get_role_caps()는 다음 요청에서 '관리자' 배열 키를 활성 역할로 처리합니다. 이를 통해 구독자 수준 이상의 액세스 권한을 가진 인증된 공격자가 자신의 권한을 관리자로 승격할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준