기타 Hacker News · 2026-09-22

워드프레스 비인증 RCE 터짐... 구버전 포함 전면 긴급 패치 배포

핵심 요약
  • 워드프레스 페이지 템플릿 해석 과정에서 비인증 공격자가 외부 PHP 파일을 불러올 수 있는 심각도 9.2의 취약점이 발견되었습니다.
  • Twenty Twelve 등 기본 테마와 유명 테마, 도커 공식 이미지 및 cPanel 환경 등 특정 조건 하에서 원격 코드 실행(RCE)이 가능합니다.
  • 워드프레스는 긴급 수정 버전(7.1.2)을 출시하고 구버전 4.7 브랜치까지 보안 패치를 백포트하여 일괄 배포했습니다.
요약 워드프레스(WordPress) 코어에서 인증되지 않은 원격 공격자가 임의의 로컬 PHP 파일을 불러와 조건부로 원격 코드 실행(RCE)까지 이어질 수 있는 심각도 'Critical(CVSS 9.2)'의 보안 취약점(GHSA-7hp8-65ch-5whp)이 공개되었습니다. 이번 취약점은 `get_page_template()` 함수의 페이지 템플릿 해석 과정에서 발생하는 경로 순회(Path Traversal) 결함으로 인해 발생합니다. 공격자는 인증 절차 없이도 활성화된 테마 디렉터리 외부에 위치한 서버 내 특정 .php 파일을 include하도록 조작할 수 있습니다. 해당 취약점이 원격 코드 실행(RCE)으로 이어지기 위해서는 특정 사전 조건들이 충족되어야 합니다. 첫째, 현재 사용 중인 부모 또는 자식 테마에 `page-`로 시작하는 최상위 디렉터리(예: `page-templates`)가 존재해야 합니다. 레거시 공식 테마인 Twenty Twelve, Twenty Fourteen을 비롯해 Neve, Hestia, Sydney 등 인기 서드파티 테마들이 여기에 영향을 받습니다. 둘째, 웹 서버 계정에서 읽을 수 있는 타깃 .php 파일이 서버에 존재해야 합니다. 특히 PHP의 `register_argc_argv` 설정이 'On'으로 활성화된 경우 널리 알려진 `pearcmd.php` 기법을 통해 RCE 공격이 성립될 수 있으며, 공식 Docker PHP 이미지 및 PHP 8.5 미만 버전을 사용하는 기본 cPanel 환경 등이 이에 노출될 수 있습니다. 워드프레스 측은 취약점을 해결한 7.1.2 버전을 정식 릴리스했으며, 구버전 사용자를 배려해 4.7 버전 대까지 거슬러 올라가 모든 지원 브랜치에 보안 패치(Backport)를 일괄 배포했습니다. 해당 취약점은 보안 연구원 Robert Ressl에 의해 책임감 있게 보고(Responsible Disclosure)되었습니다. 워드프레스 기반 사이트 관리자는 즉각적인 최신 패치 적용이 강력히 권장됩니다.
Sponsored · 광고