• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  테크니컬  / WordPress 사이트 보안 경고: Bookly 플러그인 취약점 발견 및 패치 적용
WordPress 사이트 보안 경고: Bookly 플러그인 취약점 발견 및 패치 적용
29 3월 2023

WordPress 사이트 보안 경고: Bookly 플러그인 취약점 발견 및 패치 적용

Written by 비나이 쿠마르
비나이 쿠마르
테크니컬

워드프레스는 다양한 플러그인을 사용하여 웹사이트를 제작하고 관리할 수 있는 인기 있는 콘텐츠 관리 시스템입니다. 60,000만 개 이상의 웹사이트에서 널리 사용되는 플러그인 중 하나는 "워드프레스 온라인 예약 및 일정 관리 플러그인 - Bookly"입니다. Bookly는 온라인 예약을 간소화하고 예약 프로세스를 자동화합니다. 하지만 다른 많은 워드프레스 플러그인과 마찬가지로 Bookly 역시 공격자의 악용에 취약할 수 있습니다.

2023년 3월, Quick Heal Security Labs는 Bookly 플러그인의 취약점을 발견했습니다. 취약점을 발견하자마자, 저희는 취약점이 신속하게 해결될 수 있도록 책임 있는 정보 공개 절차를 시작했습니다. 2023년 2023월 1172일, 저희는 취약점을 발견한 후 Bookly 플러그인 지원팀에 연락하여 모든 기술적인 세부 정보를 제공했습니다. 또한 plugins@wordpress.org와 Wordfence(CNA)에도 이 취약점을 알렸습니다. 해당 취약점은 신속하게 확인되었으며, CVE-9-2023 식별자가 지정되었습니다. Bookly 팀은 패치 개발을 진행하여 21.5.1년 XNUMX월 XNUMX일 버전 XNUMX로 출시했습니다.

이 게시물에서는 Bookly 플러그인에서 발견된 취약점의 근본 원인에 대한 철저한 분석을 수행하고, 이 문제를 해결하기 위해 발표된 패치를 살펴보겠습니다. 

CVE 분석 – 2023-1172 – 이름 기반 인증되지 않은 저장형 크로스 사이트 스크립팅:

저희 조사 결과, Bookly 플러그인의 "성함" 필드는 부적절한 입력 데이터 정제 및 출력 이스케이프 처리로 인해 저장된 크로스 사이트 스크립팅(XSS) 공격에 취약한 것으로 나타났습니다. 추가 조사 결과, 이 플러그인은 사용자의 "성함" 입력을 여러 파일에서 재사용하여 악성 코드 삽입을 방지하기 위해 입력 데이터를 제대로 정제하고 이스케이프 처리하지 않을 경우 보안 침해 위험이 크게 증가한다는 사실을 발견했습니다. 아래 코드 조각은 "성함" 필드 값이 어떻게 활용되는지 보여줍니다.

아래에 표시된 것처럼 "전체 이름" 필드 값은 $codes 변수에 저장됩니다.

이후, 변수 $codes가 달력의 툴팁에 활용됩니다.

그러나 프로그램의 후반부에서 $codes 변수를 활용할 때 적절한 정리 조치가 부족한 것으로 보입니다.

문제 해결: 패치 살펴보기

취약점을 해결하는 패치를 검토한 결과, $codes 변수가 프로그램 내 잠재적인 보안 침해를 방지하기 위해 적절히 처리되었음을 확인했습니다. 특히, 이 패치는 PHP의 "strip_tags" 함수를 사용하여 $codes 변수를 처리하고 코드의 다른 곳에서 사용되기 전에 공격을 완화합니다.

맺음말

이 게시물에서는 Bookly 플러그인의 취약점을 강조했습니다. 이 취약점은 인증되지 않은 공격자가 악성 스크립트를 삽입하여 플러그인을 통해 캘린더 툴팁에 접근할 경우 사이트 소유자의 사이트 전체를 침해할 수 있습니다. 다행히 이 취약점은 21.5.1 버전에서 완전히 해결되었습니다. WordPress 사이트 소유자는 잠재적인 공격을 방지하기 위해 플러그인의 최신 패치 버전(본 게시 시점 기준 21.6 버전)으로 사이트를 업데이트할 것을 강력히 권장합니다.

전부의 SEQRITE Quick Heal 고객은 다음 시그니처를 통해 이 취약점을 악용한 모든 공격으로부터 보호됩니다.

  • HTTP/CVE-2023-1172!VK.46842
  • HTTP/CVE-2023-1172!VK.47543

 

 이전 포스트Expiro: 오래된 바이러스가 다시 나타나 새로운 도전을 예고하다
다음 포스트  의료계, 최고 경계태세 취함: 전자상거래를 겨냥한 사이버공격의 급증
비나이 쿠마르

비나이 쿠마르 소개

비나이 쿠마르는 Quick Heal Security Labs의 숙련된 보안 연구원으로, 네트워크 보안 분야에서 풍부한 경험을 보유하고 있습니다. 취약점 연구, 위협...

Vinay Kumar의 기사 »

관련 게시물

  • MacSync: ClickFix의 함정을 악용하는 교묘한 macOS 탈취 프로그램

    MacSync: ClickFix의 함정을 악용하는 교묘한 macOS 탈취 프로그램

    2026 년 9 월 8 일
  • 퀵실버 작전: 중국 연계 세력, VHD를 이용한 백도어 공격으로 미얀마 외교관 표적으로 삼아

    퀵실버 작전: 중국 연계 세력, VHD를 이용한 백도어 공격으로 미얀마 외교관 표적으로 삼아

    2026 년 8 월 17 일
  • 신뢰받는 비즈니스 워크플로 악용: 다단계 팬텀 스틸러 캠페인

    2026 년 7 월 22 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (342) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (17) 데이터 보호 (35) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (22) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관