보안 보고서에 따르면 WordPress 사이트용 Elementor Pro 플러그인에서 공격자가 실행 가능한 파일을 업로드하고 서버에서 PHP 코드를 원격으로 실행할 수 있는 치명적 취약점이 발견되었습니다. 이 취약점은 CVE-2026-32475로 식별되며, Elementor Pro 4.2.2 미만 버전에 영향을 줍니다.
문제는 File Upload 모듈과 관련이 있습니다. 플러그인은 파일을 검증하고 처리할 때 서로 분리된 두 개의 루프를 사용하지만, 두 루프는 이름이 비어 있는 업로드 부분을 서로 다르게 처리합니다. WordPress 생태계 보안 전문 기업 Patchstack의 보고서에 따르면, 공격자는 이 차이를 악용해 검증 메커니즘에는 정상적으로 보이는 다중 파트 업로드 요청을 구성할 수 있으며, 처리 메커니즘은 요청의 뒤쪽 부분에 있는 악성 파일을 통과시킬 수 있습니다.
이 취약점은 어떻게 악용될 수 있는가?
공격 시나리오는 사이트에 파일 업로드 필드가 포함된 게시된 양식이 있고 다중 업로드 옵션이 활성화된 경우 시작됩니다. 공격자는 파일 이름이 없는 첫 번째 부분을 배치한 다음 악성 PHP 파일을 첨부합니다. 검증 과정에서는 UPLOAD_ERR_NO_FILE 오류로 인해 빈 부분에서 작업이 중단되므로 뒤따르는 페이로드가 검사되지 않습니다. 반면 처리 단계에서는 빈 부분을 건너뛰고 악성 파일을 계속 처리한 뒤, 이를 wp-content/uploads/elementor/forms/라는 공개 폴더로 이동합니다.
그 후 공격자는 uniqid() 함수를 사용해 생성된 파일 이름을 추정할 수 있습니다. 이 함수는 시간에 의존하며 실제로 무작위 값을 생성하지 않으므로 시간과 연관된 추측을 통해 이름을 알아낼 수 있습니다. 일부 설정에서는 자동 응답 메시지가 파일 주소를 직접 노출할 수도 있습니다. 해당 주소로 파일을 요청하면 PHP 서버가 파일 내용을 해석하고 웹 서버 권한으로 명령을 실행합니다.
어떤 사이트가 취약한가?
Elementor Pro는 활성 설치 수가 1,000만 건을 넘으며, 드래그 앤 드롭 방식으로 사이트를 구축하는 Elementor 도구의 유료 버전입니다. 이 버전은 양식 생성, 템플릿 및 팝업 구축, 코드와 사용자 지정 CSS 삽입, 전자상거래 도구 등의 기능을 추가합니다.
그러나 플러그인을 사용하는 모든 사이트가 위험 범위에 포함되는 것은 아닙니다. Elementor는 영향이 Elementor Pro의 파일 업로드 필드가 포함된 양식을 사용하고 다중 파일 업로드 옵션이 활성화된 사이트로 제한된다고 밝혔습니다. 이 옵션은 기본적으로 비활성화되어 있습니다. 회사는 다른 사이트는 이 취약점의 영향을 받지 않는다고 밝혔으며, 보안 또는 호환성 관련 문제의 위험을 줄이기 위해 플러그인을 업데이트할 것을 권고했습니다.
관리자는 무엇을 해야 하는가?
Patchstack은 연구원 Tin Pham이 취약점을 발견한 후 2026년 7월 16일 Elementor 팀에 이를 알렸습니다. 플러그인 개발자는 다음 날 수정 사항을 준비했고, Patchstack은 8월 3일 이를 검증한 뒤 8월 19일 수정 사항이 제공되었습니다. 회사는 현재까지 실제 공격에서 이 취약점이 활발히 악용된 사례를 확인하지 못했습니다.
- Elementor Pro 업데이트: 버전 4.2.2 또는 이용 가능한 그 이후 버전을 설치합니다.
- 공개 폴더 검사: wp-content/uploads/elementor/forms/에서 PHP 파일이나 기타 알 수 없는 파일을 검토합니다.
- 의심스러운 파일 조사: 업데이트는 노출 기간에 업로드되었을 수 있는 파일을 삭제하지 않으므로, 사고 대응 절차에 따라 해당 파일을 검사하고 제거해야 합니다.
Patchstack에 따르면 이 취약점은 적절한 필드와 설정이 포함된 Elementor 양식이 게시되어 있기만 하면 악용될 수 있다는 점에서 실질적으로 중요합니다. 따라서 업데이트 전에 악성 업로드에 노출되었을 가능성이 있다면 수정 사항을 설치하는 것만으로는 사이트의 안전을 확인하기에 충분하지 않습니다.