[단독분석] 분석 — CVE-2026-14894
The Super Forms – Drag & Drop Form Builder WordPress plugin (≤ 6.3.313) allows unauthenticated arbitrary file upload leading to remote code execution, requiring immediate mitigation.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.05265 · 악용난이도 easy
🔍 공격 기법
- 공격자는
wp-admin/admin‑ajax.php로action=submit_form요청을 전송합니다. - 파일 유형 검증이 없고, 권한 검사도 없어 임의 파일을 업로드할 수 있습니다.
super_create_noncenopriv AJAX 액션을 먼저 호출해 유효한sf_nonce와 세션 쿠키를 획득하면, 두 번째 요청만으로 인증 없이 파일을 전송합니다.- 업로드된 파일이 PHP 등 실행 가능한 형태이면 원격 코드 실행(RCE)이 가능합니다.
악용 가능성: 이 취약점은 네트워크를 통한 원격 접근(AV:N)만으로도 공격을 시작할 수 있으며, 복잡한 전제조건이 요구되지 않아(AC:L) 난이도가 낮습니다. 권한이 전혀 필요하지 않으며(PR:N), 사용자와의 상호작용도 없으므로(UI:N) 비인증 공격자가 바로 이용할 수 있습니다. 실제로 공격자는 super_create_nonce nopriv AJAX 엔드포인트에 단일 요청으로 유효한 nonce와 세션 쿠키를 생성하고, 이어서 submit_form nopriv 핸들러에 파일 데이터를 전송해 임의 파일을 업로드할 수 있습니다. 공격 표면은 워드프레스 플러그인 내 공개된 두 AJAX 엔드포인트와 파일 업로드 파라미터이며, 파일 타입 검증이 전혀 없으므로 실행 가능한 스크립트를 포함한 파일도 제한 없이 저장됩니다. EPSS 0.05265라는 실측 확률은 이론적 심각도와 별개로 실제 악용 가능성이 존재함을 시사하고, KEV 목록에 등재되지 않았음에도 불구하고 공개된 nonce 발급 메커니즘이 공격을 쉽게 만들기 때문에 위험 수준을 ‘easy’로 판단한 것이 합리적입니다. 따라서 방어자는 해당 엔드포인트와 파일 업로드 로직을 우선적으로 검토·제한해야 합니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 웹 서버 상에서 임의 코드를 실행해 워드프레스 사이트 전체를 장악할 수 있습니다.
- 파일 시스템 접근, 데이터베이스 조작, 추가 악성 페이로드 설치 등이 가능하며, 동일 호스트에 배포된 다른 워드프레스 플러그인/테마로 확장될 위험이 존재합니다.
- 비즈니스 리스크:
- 서비스 가용성 저하 또는 완전 중단(웹쉘을 통한 사이트 폐쇄) 가능성.
- 고객 데이터 유출·조작에 따른 규제·컴플라이언스 위반 위험.
- 브랜드 신뢰도 하락 및 법적 책임 발생 가능성.
- 영향 제품·노출 규모: 해당 플러그인(버전 ≤ 6.3.313)을 사용 중인 모든 워드프레스 사이트가 잠재적으로 노출됩니다. 정확한 설치 수는 공개되지 않아 추정이 필요합니다(
추정:).
🔗 관련 취약점·체이닝
- 파일 업로드 검증 부재와 무권한 AJAX 호출은 다른 워드프레스 플러그인에서도 흔히 발견되는 패턴이며, 기존에 보고된 RCE 취약점(CVE‑2021‑XXXXX 등)과 연계해 웹쉘을 배포하는 체이닝이 가능할 수 있습니다.
🔎 탐지
admin‑ajax.php로 들어오는 POST 요청 중action=submit_form과sf_nonce파라미터가 포함된 트래픽을 모니터링합니다.- 업로드 디렉터리(
wp-content/uploads/, 플러그인 폴더)에서 비정상적인 파일 확장자(.php, .phtml 등)가 생성되는 이벤트를 로그에 기록합니다. - 동일 IP·세션이
super_create_nonce호출 후 바로submit_form을 수행하는 경우 경고 규칙을 적용합니다.
🛡️ 완화 방안
- 즉시 조치: 해당 플러그인을 비활성화하거나 최신 보안 패치를 적용할 수 있을 때까지 삭제합니다.
- 임시 방어:
admin‑ajax.php에 대한action=submit_form와super_create_nonce요청을 차단하거나 인증된 사용자에게만 허용하도록 웹 서버/워드프레스 레벨에서 규칙을 추가합니다. - 근본 해결: 플러그인 개발자에게 파일 유형 검증 및 권한 체크를 포함한 공식 패치를 요구하고, 배포 시점에 최신 버전(> 6.3.313)으로 업데이트합니다.
- 추가 조치: 웹 서버에서 업로드 디렉터리 실행 권한을 제거하고, 의심 파일 자동 격리를 위한 WAF 규칙을 적용합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · non-KEV · EPSS=0.05265 · exploit=easy · in_scope=None