최종 업데이트 07:21
소개 검색
SEOUL AI PRESS

AI와 기술을, 사실부터

IT

워드프레스 치명적 취약점 실제 공격에 악용…취약 버전 즉시 업데이트해야

TechCrunch · Techmeme

워드프레스가 패치한 두 가지 치명적 보안 결함을 해커들이 실제 인터넷 공격에 악용해 웹사이트를 장악하고 있다고 보안업체들이 경고했다. 취약 버전을 쓰는 운영자가 즉시 업데이트하지 않으면 사이트가 원격으로 장악될 수 있다.

무엇이 달라졌고 무엇을 확인해야 하나

워드프레스는 두 개의 치명적 보안 결함을 패치하고 소프트웨어 운영자에게 즉시 업데이트할 것을 촉구했다. 보안업체들은 해커들이 취약한 버전을 실제 인터넷 공격에 악용해 웹사이트를 장악하고 있다고 경고했다. 실제 악용(in the wild)은 연구실이 아닌 인터넷상 실제 공격에서 취약점이 이용되고 있다는 뜻이다.

취약한 버전은 6.9.0부터 6.9.4까지, 그리고 7.0.0부터 7.0.1까지다. 운영자는 먼저 자신의 사이트가 이 범위에 해당하는지 확인해야 한다. TechCrunch는 실제 공격을 경고한 업체로 Patchstack, Hexastrike, WatchTowr를 지목했다.

TechCrunch는 워드프레스가 가능한 환경에서 강제 업데이트를 활성화했다고 전했다. 강제 업데이트는 사용자가 직접 누르지 않아도 자동으로 적용되는 조치다.

규모 추정은 얼마나 확실한가

치명적 결함 중 하나는 Searchlight Cyber의 애덤 큐스가 발견해 보고했으며 회사는 이를 WP2Shell로 명명했다. WP2Shell은 이번에 발견된 치명적 결함의 이름이다. TechCrunch는 이 결함을 다른 결함과 함께 악용하면 취약 사이트를 원격으로 완전히 장악할 수 있다고 전했다.

CMC텔레콤 데이터센터
CMC텔레콤 데이터센터

워드프레스 공식 통계에는 결함이 있는 버전을 실행하는 웹사이트가 4억 개 넘는 것으로 나타나지만, 최근 패치된 사이트가 반영되지 않았을 가능성이 있다. 보안 컨설턴트 대니얼 카드는 약 3,500개 사이트를 표본 조사해 15% 미만이 취약하다고 추정했다고 TechCrunch는 취약 사이트가 약 9,000만 개라고 보도했고, 2026년 7월 20일 기준 취약 사이트가 수천만 개라는 추정도 제시됐다고 밝혔다.

이들 4억 개, 15% 미만, 약 9,000만 개, 수천만 개는 서로 다른 통계와 추정치다. 실제로 장악된 웹사이트의 수와 현재 취약 사이트의 정확한 규모는 확인되지 않았다.

피해를 제한한 요인

오토매틱 대변인 메건 폭스는 오토매틱이 호스팅하는 WordPress.com, Pressable, WPVIP, WP.cloud 파트너 사이트가 코드 업데이트 공개 전부터 보호됐으며, 공개 후 수백만 사이트에 즉시 배포했다고 밝혔다. 대니얼 카드는 워드프레스의 자동 업데이트, 클라우드플레어의 공격 차단, 웹 방화벽 같은 보안 보호가 현재 해킹 가능한 사이트 수를 제한했다고 평가했다고 워드프레스 오픈소스 코드를 개발하는 WordPress.org는 논평 요청에 즉시 답하지 않았다.

자료사진 출처

총 3건
  1. 아일랜드 온라인 데이팅 사이트 방문자 통계 · 자료사진 사진 Hippo75 · Wikimedia Commons · CC BY-SA 3.0
  2. CMC텔레콤 데이터센터 · 자료사진 사진 Daoducquan · Wikimedia Commons · CC BY-SA 4.0
  3. 워드프레스 로고 · 자료사진 사진 Zekelhuter · Wikimedia Commons · CC BY-SA 4.0

원문 출처

총 2건

이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).

IT 다른 기사

교차 확인 2개 원문 출처
예상 읽기 약 2분
기사 구분 스트레이트 뉴스 · 맥락 별도