WordPress 보안 이슈 총정리 — 코어 무인증 RCE 'wp2shell'과 잇단 관리자 계정 탈취 (2026년 7월)
2026년 7월, 전 세계 웹의 상당수가 사용하는 WordPress 생태계에서 근래 보기 드문 규모의 보안 사고가 이어졌습니다. 특히 WordPress 코어 자체에서 계정 없이 원격코드실행(RCE)이 가능한 취약점이 발견돼 긴급 패치가 배포됐고, 인기 플러그인에서도 관리자 계정을 통째로 빼앗기는 결함이 잇달아 공개됐습니다. 핵심만 정리합니다.
1. wp2shell — WordPress 코어 무인증 원격코드실행
이번 사태의 핵심입니다. 계정 없는 공격자가 사이트 데이터베이스에 도달해 완전히 장악할 수 있는 취약점 2개를 엮은 공격 체인으로, 'wp2shell'이라는 이름이 붙었습니다. 플러그인이 하나도 없는 순정 설치본도 영향을 받는다는 점이 특히 위험합니다.
- CVE-2026-63030 (Critical) — REST API의 batch 라우트 혼동으로 권한 검사가 무력화되고, SQL 인젝션을 거쳐 원격코드실행으로 이어집니다. (보고: Adam Kues / Assetnote)
- CVE-2026-60137 (High) — 원래 로그인 사용자만 건드릴 수 있던 SQL 인젝션이, 위 결함과 결합되며 무인증 상태에서 도달 가능해집니다.
영향받는 버전과 패치
| WordPress 버전 | 영향 | 패치 버전 |
|---|---|---|
| 6.9 | 두 취약점 모두 | 6.9.5 |
| 7.0 | 두 취약점 모두 | 7.0.2 |
| 6.8 | CVE-2026-60137만 | 6.8.6 |
| 7.1 beta | 두 취약점 모두 | 7.1 beta2 |
| 6.8 미만 | 영향 없음 | — |
패치는 2026년 7월 17~18일 배포됐고 WordPress는 강제 자동 업데이트까지 가동했지만, 공개 직후부터 실제 공격이 관측됐습니다. Patchstack은 1,500개 이상의 IP에서 6만 5천 건 이상의 공격 시도를 차단했고, 웹셸 설치와 백도어 관리자 계정 생성이 확인됐습니다.
대응 — 즉시 6.9.5 / 7.0.2 / 6.8.6 이상으로 업데이트하십시오. 즉시 패치가 어렵다면 WAF에서 /wp-json/batch/v1 와 ?rest_route=/batch/v1 경로를 차단하는 임시 조치가 권장됩니다(일부 정상 기능에 영향이 있을 수 있습니다).
2. 잇단 플러그인 '관리자 계정 탈취' — 비밀번호 재설정 악용
공교롭게도 여러 인기 플러그인에서 같은 유형의 치명적 결함이 함께 드러났습니다. 비밀번호 찾기·재설정 기능이 공격자가 지정한 이메일 주소를 그대로 신뢰하는 탓에, 무인증 공격자가 관리자 계정의 재설정 링크를 가로채 계정을 탈취하는 방식입니다. 아래 모두 CVSS 9.8(최고 수준)입니다.
- miniOrange OAuth SSO — CVE-2026-57807. 38.5.8 이하 전 버전 영향, 인증 우회(비밀번호 복구 악용). 7월 9일 공개.
- Kirki (Freeform Page Builder) — CVE-2026-8206. 6.0.0~6.0.6 영향, 6.0.7에서 수정. 약 15만 사이트가 노출됐고 실제 공격이 진행 중입니다.
- Burst Statistics — CVE-2026-8181. 인증 우회로 관리자 사칭. 5월 8일 공개.
3. 2026년 WordPress 취약점 지형
개별 사건을 넘어 흐름 자체가 우려스럽습니다. 2026년 들어 WordPress 플러그인 취약점은 주당 250건 이상 공개되고 있으며, 그중 43%는 인증 없이 악용 가능하고, 23%는 공개 30일이 지나도 패치되지 않은 채 남아 있습니다. '코어는 안전하니 플러그인만 조심하면 된다'는 통념이 이번 코어 RCE로 깨진 점도 뼈아픕니다.
지금 해야 할 일 (체크리스트)
- WordPress 코어를 즉시 최신 보안 버전으로 업데이트 (6.9.5 / 7.0.2 / 6.8.6+)
- 사용 중인 플러그인 전수 점검 — 특히 miniOrange OAuth SSO·Kirki·Burst Statistics 사용 시 즉시 업데이트
- 관리자 계정 목록에 모르는 계정이 추가되지 않았는지 확인
- 사이트 파일에 낯선 플러그인·테마·웹셸이 없는지 스캔
- 자동 업데이트·WAF·정기 백업 체계 재점검
덧붙이는 말
THEVOS가 만드는 다국어 CMS 'VosCMS'는 이런 생태계 이슈를 계속 주시하며, 보안 소식을 이 블로그의 '보안 권고문' 카테고리로 꾸준히 정리해 전해드리겠습니다. 사용하시는 플랫폼이 무엇이든, 오늘 업데이트 상태부터 한 번 확인해 보시길 권합니다.
출처: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (2026년 7월).



댓글 (0)
아직 댓글이 없습니다. 첫 댓글을 남겨보세요.