Huynh Kien Minh의 심층 분석 보고서: CVE-2026-13736 — NewPath WildApricotPress 회원 디렉토리 PII 유출
CVE-2026-13736은 NewPath WildApricotPress Add-on – Member Directory WordPress 플러그인 버전 1.0.0 이하 버전에 영향을 미치는 인증되지 않은 개인 식별 정보(PII) 노출 취약점입니다. Huynh Kien Minh이 발견한 이 중간 수준의 취약점(CVSS 5.3)은 민감한 회원 데이터에 대한 공개 접근을 허용합니다. 이 취약점은 플러그인의 REST API에 존재하며, 특히 회원 디렉토리 엔드포인트가 개인 정보 보호 제어를 제대로 적용하지 못하는 부분입니다. '__return_true'로 설정된 안전하지 않은 권한 콜백은 인증되지 않은 사용자가 API를 쿼리할 수 있도록 합니다. 백엔드 콜백인 'newpath_wap_get_member_directory()'는 제한된 필드를 필터링하지 않고 원시 회원 객체를 직렬화합니다. 이로 인해 이메일 주소, 전화번호, 비공개 회원 속성과 같은 기밀 정보가 노출됩니다. 결과적으로 인증되지 않은 공격자는 민감한 데이터를 수집하여 피싱 및 무단 프로파일링을 가능하게 할 수 있습니다. 해결 방법은 플러그인을 1.0.0보다 높은 버전으로 업데이트하는 것입니다. 개발자는 회원 객체를 REST 응답으로 직렬화하기 전에 서버 측 필드 수준 기능 및 개인 정보 보호 검사를 구현해야 합니다. Huynh Kien Minh은 WordPress 취약점 분석 및 API 보안을 전문으로 합니다.