사이버 보안

GiveWP 플러그인의 치명적 취약점, WordPress 서버에서 명령 실행 허용

GiveWP 플러그인의 CVE-2026-82222 취약점을 통해 공격자가 WordPress 서버에서 임의의 명령을 실행할 수 있으며, 최대 4.16.7.1 버전에 영향을 줄 수 있습니다. GiveWP는 이 결함을 해결하고 영향을 받은 데이터베이스에 저장된 직렬화 객체 페이로드를 삭제하기 위해 4.16.7.2 버전을 출시했습니다.

2026-08-28
3 분 읽기
7 조회수
فريق تحرير certi.news
GiveWP 플러그인의 치명적 취약점, WordPress 서버에서 명령 실행 허용

기부 및 모금 캠페인 관리를 위한 GiveWP 플러그인이 WordPress 서버에서 임의의 명령을 실행하는 데 악용될 수 있는 최고 수준의 심각도를 가진 보안 취약점을 해결했습니다. 이 취약점은 CVE-2026-82222로 식별되며, GiveWP 4.16.7.1 이하 버전에 영향을 미칩니다. 이를 해결하기 위한 4.16.7.2 버전은 2026년 8월 27일에 출시되었습니다.

이 플러그인은 10만 개가 넘는 사이트에서 사용되고 있어, 기부금 수령에 이를 의존하는 사이트 관리자에게 이 결함은 중요합니다. Patchstack 연구진이 전한 세부 정보에 따르면, 보안 연구원 Udin Chan은 7월 28일 취약점 인텔리전스를 위한 Patchstack 플랫폼을 통해 이 취약점을 신고했습니다.

세 가지 문제의 연쇄

공격은 단일 결함에 의존하지 않고 서로 연관된 세 가지 약점을 결합합니다. 안전하지 않은 PHP 데이터 역직렬화 도구, 공격자가 제어하는 직렬화 객체를 저장하는 기부 처리 경로, 그리고 시스템 명령을 호출할 수 있는 플러그인에 포함된 라이브러리의 객체 체인입니다.

기본 단계의 공격에는 사이트 계정이 필요하지만, Patchstack은 노출된 비문서화 등록 절차를 통해 WordPress 설정에서 등록이 비활성화된 경우에도 계정을 생성할 수 있다고 설명했습니다. 공격자는 해당 계정과 프로필을 사용해 악성 직렬화 객체를 저장한 다음, 특별히 조작한 기부금을 전송해 플러그인의 세션 데이터베이스에 이를 주입합니다.

그 후 인증 쿠키를 사용해 프런트엔드 페이지를 요청하면 객체가 역직렬화되고 공격자가 지정한 명령이 실행됩니다. Patchstack의 보안 연구원 George Johnstone은 서버가 HTTP 500 응답을 반환하기 전에 이 객체 문자열을 wp_give_sessions 테이블에 기록한다고 말했습니다.

영향받는 버전은 언제 악용 가능한가?

4.16.6부터 4.16.7.1까지의 버전은 여전히 취약하지만, 공격을 수행하려면 formBuilderSettings가 없는 오래된 기부 양식이 존재해야 합니다. 이 조건은 업그레이드된 사이트, 옵션 기반 양식 편집기를 사용하는 사이트, 또는 오래된 양식을 가져오거나 복원한 사이트에서 나타날 수 있습니다.

실제로 무엇이 달라지는가?

4.16.7.2 버전은 기부 처리 중 직렬화 데이터를 차단하고 여러 역직렬화 지점에서 객체 생성을 제한하는 방식으로 결함을 해결합니다. 또한 이 업데이트는 영향을 받은 사이트의 데이터베이스에 이미 저장된 직렬화 객체 페이로드를 삭제합니다. 이는 업데이트가 새로운 공격만 차단하는 데 그치지 않는다는 점에서 중요한 조치입니다.

그러나 Patchstack은 GiveWP의 등록 절차가 여전히 사용자 등록 허용 여부에 관한 WordPress 설정을 준수하지 않는다고 지적했습니다. 다만 수정 이후에는 이러한 동작을 코드 실행에 악용할 수 없습니다. 따라서 사이트 관리자는 가능한 한 빨리 플러그인을 4.16.7.2 버전으로 업데이트하고, 오래된 기부 양식이나 계정 생성 및 비정상적인 활동의 징후가 있는지 검토해야 합니다.

이 결함은 전년도 GiveWP가 표적이 된 사건에 비추어 볼 때도 중요합니다. 당시 공격자들은 Pi-hole을 침해하기 위해 이 플러그인을 간접적으로 사용했고, 그 결과 3만 명의 기부자의 이름과 이메일 주소가 노출되었습니다. 출처는 이전 공격 캠페인이 CVE-2026-82222와 직접 관련되어 있다고 입증하지는 않지만, 기부 플러그인이 감염된 사이트 자체를 넘어서는 영향을 초래하는 진입점이 될 수 있음을 보여줍니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기