WordPress용 Salon Booking System – 무료 버전 플러그인은 10.30.25 이하 버전에서 임의 파일 읽기에 취약합니다. 이는 공개 예약 흐름이 공격자가 제어하는 파일 필드 값을 수락하고 나중에 해당 저장된 값을 이메일 첨부 파일의 신뢰할 수 있는 경로로 사용하기 때문입니다. 이를 통해 인증되지 않은 공격자가 임의의 로컬 파일을 읽고 예약 확인 이메일 첨부 파일을 통해 해당 파일을 추출할 수 있습니다.
WordPress용 Salon Booking System – 무료 버전 플러그인은 10.30.25 이하 버전에서 임의 파일 읽기에 취약합니다. 이는 공개 예약 흐름이 공격자가 제어하는 파일 필드 값을 수락하고 나중에 해당 저장된 값을 이메일 첨부 파일의 신뢰할 수 있는 경로로 사용하기 때문입니다. 이를 통해 인증되지 않은 공격자가 임의의 로컬 파일을 읽고 예약 확인 이메일 첨부 파일을 통해 해당 파일을 추출할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준