Kestrel
CVE-2020-11738DGX_D· 2026년 8월 3일 AM 12:42

[단독분석] 분석 — CVE-2020-11738

CVE-2020-11738 is a high‑severity, remotely exploitable path‑traversal in Snap Creek Duplicator that requires immediate patching and WAF mitigation.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.97822 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 duplicator_download 혹은 duplicator_init API에 전달되는 file 파라미터에 ../ 경로 탐색 문자열을 삽입합니다.
  • 네트워크에서 접근 가능한 누구라도 인증 없이 해당 엔드포인트를 호출하면 서버 파일 시스템 내부의 임의 파일을 다운로드할 수 있습니다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 WordPress 사이트에 Snap Creek Duplicator(또는 Duplicator Pro) 플러그인이 설치된 경우, duplicator_download·duplicator_init API의 file 파라미터에 ../ 를 삽입하면 디렉터리 트래버설이 발생합니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N 에 따라 공격자는 원격에서 단순히 HTTP 요청만 보내면 되며, 인증·권한·사용자 상호작용이 전혀 요구되지 않으므로 난이도는 “easy” 로 평가됩니다. EPSS = 0.97822 라는 매우 높은 실측 확률은 실제 공격이 빈번히 관찰되고 있음을 의미하며, KEV(악용 확인) 등재는 이미 악성 코드·스크립트가 공개된 사례가 존재함을 입증합니다. 공격 표면은 플러그인이 활성화된 모든 워드프레스 인스턴스와, 외부에 노출되는 /wp‑admin/admin‑ajax.php?action=duplicator_download… 혹은 유사한 엔드포인트가 포함됩니다. 따라서 공격자는 해당 URL을 알기만 하면 별도의 사전 준비 없이 바로 트래버설 경로를 이용해 서버 파일을 읽어내거나 다운로드할 수 있습니다. 이러한 조건이 충족되는 환경에서는 실제 위험도가 이론적 심각도와 일치하거나 더 크게 평가될 필요가 있습니다.

💥 영향 분석

  • 기술적 위험
    • 파일 경로 탐색으로 /wp-config.php, .htaccess, 데이터베이스 백업 등 민감한 파일을 획득 가능 → 기밀성(C) : 높음.
    • 획득된 워드프레스 설정 정보에 포함된 DB 비밀번호 등을 이용해 추가적인 웹 어플리케이션 침투·권한 상승이 추정됩니다.
  • 비즈니스 위험
    • 고객 데이터·운영 정보 유출로 인한 규제·컴플라이언스 위반 가능성.
    • 서비스 신뢰도 하락 및 브랜드 이미지 손상.
  • 노출 규모
    • 영향을 받는 제품: awesomemotive duplicator < 1.3.28 (무료) 및 awesomemotive duplicator Pro < 3.8.7.1. 전 세계 워드프레스 사이트 중 해당 플러그인을 사용하는 수천 개·수만 개 규모가 추정됩니다.
  • 근거
    • 다중 소스에서 일관성이 확인된 CVE-2020-11738에 대해 EPSS 0.97822(실측 악용 예측 최고 수준)와 KEV 등재가 확인되었습니다.
    • 규칙 기반 우선순위 판단 결과: 즉시(immediate) 대응 권고 – CVSS 7.5, KEV·EPSS·exploit‑easy 조합이 핵심 근거입니다.

🔗 관련 취약점·체이닝

  • 추정: 동일한 Path Traversal (CWE‑22) 패턴은 파일 포함(File Inclusion, CWE‑98)이나 권한 상승(Privilege Escalation, CWE‑264)과 결합될 경우 전체 시스템 장악으로 이어질 수 있습니다.
  • 현재 보고된 직접적인 체이닝 사례는 확인되지 않았으며, 추가적인 취약점이 존재한다면 공격자는 획득한 파일 정보를 기반으로 연계 공격을 시도할 가능성이 있습니다.

🔎 탐지

  • 웹 서버 접근 로그에서 duplicator_download 또는 duplicator_init 요청에 ../ 문자열이 포함된 file= 파라미터를 검색합니다.
  • WAF/IPS 규칙 예시: uri.path contains "/wp-content/plugins/duplicator" and args.file matches "\.\./" → 경고 발생.
  • 파일 다운로드 응답 코드 200과 비정상적인 파일명(예: wp-config.php)이 매치될 경우 추가 알림을 설정합니다.

🛡️ 완화 방안

  • 즉시 조치
    • 해당 플러그인을 사용 중인 모든 워드프레스 인스턴스에서 플러그인을 비활성화하거나 최신 버전(무료 ≥ 1.3.28, Pro ≥ 3.8.7.1)으로 업데이트합니다.
    • 웹 서버 수준에서 duplicator_download·duplicator_init 엔드포인트에 대한 접근을 차단하거나 입력값을 정규식(^[^\.]+$)으로 제한합니다.
  • 근본 해결
    • 플러그인 개발자가 제공한 보안 패치를 적용하고, 파일 파라미터에 대해 경로 정규화 및 화이트리스트 검증을 구현하도록 요구합니다.
    • 워드프레스와 서버 계정의 최소 권한 원칙을 적용해 민감 파일 접근을 제한하고, 정기적인 로그 모니터링·보안 스캔을 수행합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.5 · KEV · EPSS=0.97822 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…