[단독분석] 분석 — CVE-2026-76581
CVE-2026-76581 enables unauthenticated attackers to forge a valid admin HMAC token via the WPMU DEV Dashboard plugin’s SSO AJAX flow, granting full WordPress administrator privileges; immediate mitigation and patching are required this week.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00339 · 악용난이도 moderate
🔍 공격 기법
WPMU DEV Dashboard 플러그인의 wdpsso_step1 AJAX 액션은 토큰·state·redirect·domain 값을 구분자 없이 연결한 뒤 HMAC 서명을 반환합니다. 동일 플러그인의 wdpsso_step2 은 도메인 필드를 제외하고 같은 형식으로 검증하기 때문에, 공격자는 step 1 에서 얻은 HMAC 를 그대로 재사용하면서 domain 값을 redirect 파라미터에 삽입해 step 2 로 전달하면 인증이 우회됩니다. 결과적으로 Hub SSO가 활성화된 사이트에서 관리자 계정에 매핑된 세션을 무단으로 획득할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 네트워크를 통해 직접 wp‑admin/admin‑ajax.php에 접근해 wdpsso_step1와 wdpsso_step2 AJAX 액션을 호출하면 추가적인 권한이나 사용자의 개입 없이도 이용이 가능함을 의미합니다. 이 두 엔드포인트는 각각 token, state, redirect, domain 파라미터를 받아 HMAC을 생성·검증하는데, step 1에서 반환되는 HMAC에 도메인 값이 포함된 반면 step 2에서는 이를 제외하므로 공격자는 step 1의 응답을 재구성해 domain 값을 redirect 필드로 이동시켜 인증된 관리자 세션을 획득할 수 있습니다. 취약한 플러그인은 모든 버전 5.0.1 이하에 존재하고, Hub SSO가 활성화되어 관리자로 매핑된 사이트에서만 트리거되므로 공격 표면은 해당 플러그인이 설치된 워드프레스 인스턴스와 AJAX 요청 파라미터에 국한됩니다. EPSS 0.00339(≈0.34% 확률)라는 실측 값은 이론적 심각도와 별개로 실제 악용 가능성이 존재함을 보여 주며, KEV 데이터베이스에 등재되지 않은 점은 아직 공개된 익스플로잇이 관찰되지 않았음을 의미합니다. 따라서 공격 난이도는 낮고(복잡도 L), 인증 없이 원격에서 바로 수행될 수 있어 실무 환경에서는 중간 정도의 위험(moderate)으로 평가됩니다. 이와 같은 조건을 만족하는 사이트라면, 공격자는 최소한 한 번의 HTTP 요청만으로 관리자 권한을 탈취할 수 있는 잠재적 위협이 존재합니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 WordPress 관리자 권한을 확보하여 플러그인·테마 설치, 파일 수정, 데이터베이스 조작 등 전체 사이트를 장악할 수 있습니다. 이는 웹 셸 배포, 악성 코드 삽입, 서비스 중단(DoS) 및 민감 정보 탈취로 이어질 가능성이 높습니다.
- 비즈니스 위험: 관리자 권한 침해는 기밀 데이터(회원 정보·결제 내역 등)의 유출, 사이트 무결성 손상, 브랜드 평판 하락을 초래합니다. 또한 개인정보보호법·GDPR 등 규제 위반 시 벌금·법적 책임이 발생할 수 있습니다.
- 영향 제품·노출 규모: 해당 취약점은 “WPMU DEV Dashboard” 플러그인 5.0.1 이하 모든 버전에 존재합니다([교차검증] 다중 소스에서 일관성이 확인됐다). 정확한 설치 현황은 공개되지 않아 추정: 다수의 WordPress 사이트가 해당 플러그인을 사용 중일 가능성이 있습니다.
🔗 관련 취약점·체이닝
- 동일 워드프레스 환경에 존재하는 파일 업로드 취약점(CVE‑XXXX‑YYYY)과 결합하면, 관리자 세션을 획득한 뒤 악성 파일을 직접 업로드해 영구적인 루트 권한을 확보할 수 있습니다.
- 기존의 XSS/CSRF 취약점과 연계하면, 인증 우회 후 사용자 입력을 통한 추가 권한 상승이 가능할 수 있습니다.
🔎 탐지
- 웹 서버 접근 로그에서
wp-admin/admin-ajax.php?action=wdpsso_step1과...action=wdpsso_step2요청이 짧은 시간 내에 연속 발생하는 패턴을 모니터링합니다. wdpsso_step2호출 시redirect파라미터에 도메인 형태(예: *.example.com) 값이 포함된 경우 경고를 생성합니다.- 인증되지 않은 IP 주소에서 관리자 세션 쿠키(
wordpress_logged_in_)가 발급되는 이벤트를 탐지합니다.
🛡️ 완화 방안
-
즉시 조치
- Hub SSO 연동을 비활성화하거나,
wdpsso_step1/step2AJAX 엔드포인트에 대한 외부 접근을 차단합니다. - 관리자 계정에 MFA(다중 인증)를 적용하고, 의심스러운 로그인 시도를 제한합니다.
- Hub SSO 연동을 비활성화하거나,
-
근본 해결
- 플러그인 개발자가 제공하는 5.0.1 이후 버전으로 업데이트하거나, 해당 플러그인을 최신 보안 패치가 포함된 대체 플러그인으로 교체합니다.
- WordPress와 모든 플러그인의 정기적인 취약점 스캔을 수행하고, SSO 관련 설정을 최소 권한 원칙에 따라 재검토합니다.
우선순위 판단 근거: CVSS 9.8(critical)과 비KEV 상태임에도 불구하고 EPSS 0.00339(실측 예측 moderate)·백분위 0.26676가 존재하며, [우선순위 결정] “scheduled (이번 주 내)” 로 지정되었습니다. 높은 기술적 심각도와 관리자 권한 획득 가능성을 고려해 이번 주 내에 완전 패치 및 방어 조치를 수행하는 것이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00339 · exploit=moderate · in_scope=None