저는 WPForms PayPal 웹훅 취약점(CVE-2026-4986)에 대한 리포터 #11이었습니다.
보안 연구원이 WPForms PayPal Commerce 웹훅에서 인증 실패를 발견했으며, 이는 위조된 이벤트가 일치하는 결제 기록의 상태를 변경할 수 있도록 허용했습니다. 이 취약점은 핸들러가 PayPal이 발신자인지 확인하기 전에 지원되는 이벤트를 처리할 수 있었기 때문에 발생했습니다. 연구원은 영향을 받은 흐름이 순서대로 단계를 수행하여 발신자를 먼저 인증하지 않고 이벤트를 처리하고 결제 상태를 변경했음을 발견했습니다. 이 문제는 WPForms 버전 1.10.0.5에서 수정되었으며 CVE-2026-4986으로 추적됩니다. 연구원은 자신이 이 취약점을 보고한 11번째 사람이라는 사실에 놀랐으며, 이는 최소 11명의 연구원이 독립적으로 이 문제를 발견했음을 나타냅니다. 연구원의 글은 취약한 코드 경로, 로컬 재현, 패치 및 중복 보고의 중요성을 다룹니다. 연구원은 자신의 테스트를 자신의 로컬 환경으로 제한했으며, 독립적으로 문제를 재발견하고 보고했기 때문에 발견에 대한 최초의 공로를 주장하지 않습니다. 연구원은 AI 도구를 사용하여 최종 기사의 편집 및 구성을 도왔으며, 이 기사는 온라인에서 볼 수 있습니다. 이 발견은 공급업체가 여러 보고를 받았을 때 취약점을 어떻게 처리해야 하는지, 그리고 중복 보고가 공급업체의 응답 긴급성에 영향을 미쳐야 하는지에 대한 의문을 제기합니다. 연구원의 경험은 철저한 보안 테스트의 중요성과 취약점에 대한 독립적인 검증의 가치를 강조합니다.