CVE-2026-15980은 WordPress MyHome Core 플러그인의 인증 우회 취약점으로, 활성화 토큰을 통한 계정 탈취 경로까지 포함해 보고되어 있습니다. NVD는 이 취약점을 CVSS 3.1 기준 9.8점(CRITICAL)으로 평가했습니다. 다만 제공된 근거에는 실제 악용 사례나 공격자 활동에 대한 증거가 없으므로, 아래 내용은 취약점 자체의 위험성 평가와 확인된 취약 조건 점검 범위 수준에서 해석해야 합니다.
개요

MyHome Core <= 4.4.5 - Authentication Bypass to Account Takeover via Activation Token에 따르면, 이 취약점은 MyHome Core 플러그인의 send_link() AJAX 핸들러에 권한 확인이 누락되고, activate() 함수의 토큰 검증이 부적절해 발생하는 인증 우회입니다. 결과적으로 활성화 토큰을 통해 해당 계정, 포함해 관리자 계정에 대한 계정 탈취까지 가능하다고 기록되어 있습니다.
제공된 근거에 따르면 MyHome Core v0 이상 v4.4.5 이하 버전이 영향을 받습니다.
영향 범위
영향 받는 대상은 TangibleWP에서 제공하는 MyHome Core WordPress 플러그인입니다. CVE Project(cveawg) 기록에서는 v0 이상 v4.4.5 이하(semver)가 영향 받는 버전으로 명시되어 있습니다.
제공된 CVE 기록에 따르면, 이 취약점을 성공적으로 이용하기 위해 다음 조건이 동시에 요구됩니다.
- MyHome 테마가 legacy/WPBakery 모드로 설정되어 있어야 합니다.
- 프론트엔드 등록과 확인 이메일이 활성화되어 있어야 합니다.
- 대상 계정에 myhome_agent_confirmed user meta가 아직 설정되지 않은 상태여야 합니다.
MyHome Core <= 4.4.5 - Authentication Bypass to Account Takeover via Activation Token은 이 조건들이 충족되면 해당 계정, 포함해 관리자에 대한 계정 탈취가 가능하다고 명시하고 있습니다. 따라서 이 취약성이 실제로 성립하는 환경은 해당 플러그인 버전뿐 아니라 특정 테마 설정과 계정 상태가 함께 겹치는 경우로 한정됩니다.
기술적 분석
보도된 취약점 원인은 send_link() AJAX 핸들러의 권한 확인(authorization) 누락과 activate() 함수의 부적절한 토큰 검증입니다. 이 두 요소가 결합되면, 인증을 우회하여 해당 계정에 접근할 수 있다는 것이 제공된 근거에서 확인된 기술적 범계입니다.
이 취약점이 높은 위험도로 평가되는 이유는 NVD 기록에 따른 CVSS 3.1 메트릭과 연결됩니다. NVD는 이 취약점을 CVSS 3.1 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, baseScore 9.8, baseSeverity CRITICAL로 평가했습니다. 이 메트릭은 네트워크 기반 접근, 낮은 공격 복잡성, 권한 불필요 조건을 포함합니다.
다만 이 평가는 취약점 자체의 위험성 평가일 뿐, 모든 MyHome Core 설치 환경에서 이 취약점이 성립한다는 의미는 아닙니다. 제공된 근거에 명시된 legacy/WPBakery 모드, 프론트엔드 등록 및 확인 이메일 활성화, 대상 계정의 myhome_agent_confirmed user meta 미설정이라는 모든 성공 조건이 동시에 충족될 때만 계정 탈취 경로가 열립니다. 현재까지 확인된 자료에는 공개 PoC나 실제 현장 악용(in-the-wild)에 대한 기록이 없어, 실제 악용 여부는 확인되지 않았습니다. CISA Known Exploited Vulnerabilities catalog에서도 이 CVE의 등재 여부가 제공된 자료로는 명확하지 않습니다.
대응 방안
제공된 근거를 기준으로 우선 확인해야 할 범위는 다음과 같습니다.
- MyHome Core 플러그인의 설치 버전이 v0 이상 v4.4.5 이하에 해당하는지 확인합니다.
- MyHome 테마가 legacy/WPBakery 모드로 설정되어 있는지, 그리고 프론트엔드 등록과 확인 이메일이 활성화되어 있는지 확인합니다.
- 관리자를 포함한 핵심 계정에 myhome_agent_confirmed user meta가 아직 설정되지 않은 상태인지 확인합니다.
이 세 가지 확인은 제공된 CVE 기록에서 명시된 영향 버전과 성공 조건에 한정됩니다.
정보 확인 후 판단할 운영 조치
제공된 증거에는 공식 패치 여부, 구체적인 수정 버전, 또는 각 설정 변경이 취약점을 완화하는지에 대한 정보가 없습니다. 따라서 특정 버전으로의 업데이트, 테마 설정 변경, 기능 비활성화, 계정 활동 모니터링 등 구체적인 운영 조치는 해당 정보를 확인한 뒤에 별도로 판단해야 합니다.
이 문서의 분석은 제공된 CVE, NVD, CISA 기록에 한정되어 있으며, 실제 악용 여부나 패치 상태에 대해서는 제공된 자료 내에서 확인되지 않은 부분으로 남겨둡니다.
참고자료
- MyHome Core <= 4.4.5 - Authentication Bypass to Account Takeover via Activation Token
- MyHome Core <= 4.4.5 - Authentication Bypass to Account Takeover via Activation Token
- CVE-2026-15980
- Known Exploited Vulnerabilities Catalog | CISA
함께 읽으면 좋은 글
- CVE-2026-14494 대응 가이드: Sigma Forms Pro 비인증 원격 코드 실행 취약점 점검
- 802.1X와 포트 경화로 유선 LAN 액세스 계층 L2 공격을 줄이는 운영 점검 가이드
- CVE-2026-66384 대응 가이드: JFrog Artifactory Docker 캐시 경로 제한 취약점 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!