WordPress용 InfusedWoo Pro 플러그인은 5.1.2까지의 모든 버전에서 권한 누락을 통한 권한 상승에 취약합니다. 이는 iwar_save_recipe() AJAX 처리기에서 nonce 확인 및 기능 확인이 누락되었기 때문입니다. 이를 통해 인증되지 않은 공격자가 HTTP 게시 트리거와 자동 로그인 작업을 결합하여 인증되지 않은 방문자가 조작된 URL을 방문하고 인증 쿠키를 받을 수 있도록 하는 악의적인 자동화 레시피를 생성할 수 있습니다.
WordPress용 InfusedWoo Pro 플러그인은 5.1.2까지의 모든 버전에서 권한 누락을 통한 권한 상승에 취약합니다. 이는 iwar_save_recipe() AJAX 처리기에서 nonce 확인 및 기능 확인이 누락되었기 때문입니다. 이를 통해 인증되지 않은 공격자가 HTTP 게시 트리거와 자동 로그인 작업을 결합하는 악의적인 자동화 레시피를 생성하여 인증되지 않은 방문자가 조작된 URL을 방문하고 대상 사용자 계정(예: 관리자)에 대한 인증 쿠키를 수신하도록 허용하여 완전한 인증 우회 및 권한 상승을 달성할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준