LiteSpeed Cache CVE-2023-4372: 2023년 저장형 XSS 수정

← 전체 글

LiteSpeed Cache CVE-2023-4372: 2023년 저장형 XSS 수정

과거 보안 공지: 이 글은 2023년 LiteSpeed Cache 문제를 다루며 새로 발견된 사고에 대한 글이 아닙니다. 이전 제목은 심각한 취약점이라고 표현했지만, Wordfence가 발표한 CVSS 점수는 6.4로 중간 등급입니다.

영향 버전과 필요한 권한

Wordfence는 LiteSpeed Cache 5.6 이하 버전의 ESI 쇼트코드와 관련된 저장형 XSS를 확인했습니다. 입력 정제와 출력 이스케이프가 불충분하여 기여자 이상의 권한으로 로그인한 사용자가 스크립트를 삽입할 수 있었습니다. 이 공지를 아무런 제한이나 인증 없이 가능한 공격으로 설명해서는 안 됩니다.

당시의 수정 버전

2023년 10월 10일 출시된 5.7에서 문제가 수정되었습니다. 이는 당시의 수정 버전이지, 지금도 5.7이 최신이거나 설치하기 적합하다는 뜻은 아닙니다. 공지의 설치 수는 잠재적 노출 범위이며 침해가 확인된 사이트 수가 아닙니다.

사이트 운영자가 할 일

플러그인과 WordPress 버전을 확인하고, 신뢰할 수 있는 출처에서 현재 지원되는 업데이트를 적용하며, 기여자 계정과 예상치 못한 콘텐츠 변경을 검토하세요. 호스팅 계약에서 업데이트와 모니터링 담당자를 확인하세요. 관리형 서비스가 침해 불가능을 보장하지는 않으며, 업데이트가 기존 침입을 되돌리지도 않습니다.

출처 및 참고 자료