WordPress용 Ultimate Member 플러그인은 2.11.4까지의 모든 버전에서 비밀번호 재설정 링크 공개를 통한 계정 탈취에 취약합니다. 이는 세 가지 논리 버그 체인으로 인해 발생합니다. (1) SUBSTRING(MD5(post_id), 11, 5)을 계산하여 모든 게시물을 구성원 디렉터리로 사용할 수 있도록 허용하는 get_directory_by_hash()의 MD5 해시 폴백, (2) me의 아무 곳에나 '_um_'을 배치하여 WordPress의 보호된 메타 키 제한을 우회할 수 있는 post_data()의 strstr() 구문 분석 논리 결함
WordPress용 Ultimate Member 플러그인은 2.11.4까지의 모든 버전에서 비밀번호 재설정 링크 공개를 통한 계정 탈취에 취약합니다. 이는 세 가지 논리 버그 체인으로 인해 발생합니다. (1) SUBSTRING(MD5(post_id), 11, 5)을 계산하여 모든 게시물을 구성원 디렉터리로 사용할 수 있도록 하는 get_directory_by_hash()의 MD5 해시 폴백, (2) 시작 부분이 아닌 메타 키 이름의 아무 곳에나 'um'을 배치하여 WordPress의 보호된 메타 키 제한을 우회할 수 있는 post_data()의 strstr() 구문 분석 논리 결함, (3) 'password_reset_link'를 포함한 임의의 필드 이름이 um_filtered_value()에 전달되도록 허용하는 build_user_card_data()의 필드 이름 유효성 검사가 누락되었습니다. 이를 통해 기여자 수준 이상의 액세스 권한이 있는 인증된 공격자가 조작된 메타 필드가 있는 XMLRPC를 통해 악성 게시물을 생성하고, MD5 폴백을 사용하여 회원 디렉터리 AJAX 핸들러를 자신의 게시물로 가리키고, 'password_reset_link'를 tagline_fields 구성에 삽입하고, 관리자를 포함하여 회원 디렉터리 응답의 모든 사용자에 대한 실시간 비밀번호 재설정 URL을 유출할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준