[공지] 【중요】워드프레스의 심각한 취약점(wp2shell/CVE-2026-63030)에 관한 주의 환기
항상 저희 서비스를 이용해 주셔서 대단히 감사합니다.
이번에 콘텐츠 관리 시스템인 "WordPress"의 핵심 기능에서 인증을 필요로 하지 않고 제3자에 의한 임의 코드 실행(사이트 탈취)으로 이어질 수 있는 중대한 취약점(CVE-2026-63030, 통칭 "wp2shell")이 공개되었습니다. 연계되어 악용될 수 있는 SQL 인젝션 취약점(CVE-2026-60137)도 포함됩니다.
본 취약점은 인증 및 로그인 불필요이며, 설치된 플러그인이나 테마의 유무와 관계없이 해당 버전의 WordPress를 사용하는 모든 환경이 영향을 받습니다. WordPress를 이용하시는 분들은 즉시 확인해 주시기 바랍니다.
영향을 받는 버전
- WordPress 6.9.0 ~ 6.9.4
- WordPress 7.0.0 ~ 7.0.1
- WordPress 6.8.0 ~ 6.8.5 (연계되는 SQL 인젝션 영향 대상)
고객님께 드리는 요청 사항 (영구 조치)
사용 중인 WordPress를 다음 수정 버전 이상으로 신속하게 업데이트해 주십시오.
- 6.9.x → 6.9.5 이상
- 7.0.x → 7.0.2 이상
- 6.8.x → 6.8.6 이상
※자동 업데이트를 활성화한 경우에도, 관리 화면에서 실제로 업데이트가 완료되었는지 확인해 주십시오.
서버 사업자에 의한 임시 조치에 대하여
일부 임대 서버 사업자에서는 공격 경로가 되는 REST API의 배치 엔드포인트(/wp-json/batch/v1)로의 통신을 차단하는 임시 대응을 진행하고 있습니다. 이 영향으로 인해 해당 API를 이용하는 플러그인, 테마, 외부 연동 또는 자체 기능이 일시적으로 정상 작동하지 않을 수 있습니다. 자세한 내용은 계약하신 서버 사업자로부터 온 공지사항을 확인해 주십시오.
당사 CMS(VosCMS)를 이용하시는 고객님께
저희의 자사 CMS인 "VosCMS"로 구축된 사이트는 본 WordPress 취약점의 영향을 받지 않습니다. 안심하고 이용해 주십시오. WordPress 사이트 업데이트 대응이나 보안 관련 궁금한 점은 저희에게 언제든지 문의해 주십시오.
【참고 (외부 링크)】
・스타 렌탈 서버 공지: https://www.star.ne.jp/news/detail.php?view_id=14373
・WordPress 공식 및 JVN/NVD 등의 공식 발표도 함께 확인해 주십시오.
2026년 7월 23일
주식회사 더보스ECO연구소