All-in-One WP Migration and Backup 플러그인의 고위험 취약점으로 인해 인증되지 않은 공격자가 워드프레스 사이트에서 원격 코드를 실행하고 영향을 받은 사이트를 완전히 장악할 수 있습니다. 이 취약점에는 CVE-2026-19949 식별자가 부여되었으며, WordPress.org 통계에 따르면 이 플러그인은 500만 개가 넘는 사이트에서 활성화되어 있습니다.
보안 연구원 Jack Taylor가 이 문제를 발견했으며, Defiant의 사이버 보안 부문인 Wordfence를 통해 8월 중순에 보고했습니다. 결과를 검증한 후 Wordfence는 8월 15일 플러그인 개발사 ServMask에 알렸습니다. 공개된 정보에 따르면 회사는 8월 20일 버전 7.110에서 취약점을 수정했습니다.
취약점은 어떻게 작동하는가?
연구원들은 이 문제를 2차 SQL 인젝션 취약점으로 분류하며, 최대 7.109 버전에 영향을 준다고 설명합니다. 이 취약점은 사이트 아카이브를 복원할 때 데이터베이스 콘텐츠를 다시 작성하는 과정에서 백슬래시와 이스케이프된 따옴표를 분석하는 데 발생하는 결함과 관련이 있습니다.
로그인하지 않은 공격자는 워드프레스의 트랙백을 통해 특수하게 조작된 데이터를 삽입할 수 있습니다. 이 데이터는 사이트 관리자가 내보내기 및 가져오기 작업을 수행하거나 백업을 복원할 때까지 비활성 상태로 남는데, 이는 플러그인의 정상적인 사용에 해당하는 작업입니다. 데이터가 처리되면 삽입된 페이로드가 공개 댓글을 통해 비밀 가져오기 키 ai1wm_secret_key를 노출할 수 있습니다.
키를 확보한 공격자는 실행 가능한 코드가 포함된 악성 .wpress 확장자 아카이브를 가져올 수 있습니다. Wordfence에 따르면 이 수준의 권한으로 코드가 실행되면 사이트가 완전히 장악될 수 있습니다.
위험을 줄이는 요소와 위험을 없애지 못하는 요소는 무엇인가?
페이로드는 삽입 즉시 작동하지 않습니다. 저장된 데이터가 SQL 명령으로 해석되기 시작하려면 관리자가 백업 아카이브를 복원해야 합니다. 이 조건은 즉각적인 악용 가능성을 낮추지만, 백업과 복원이 플러그인의 핵심 기능이고 관리자가 어느 시점에 이 작업을 수행할 것으로 예상되므로 실질적인 완전한 보호 수단은 아닙니다.
또한 취약한 버전을 비활성화하면 위험이 줄어들지만, 플러그인이 일시적으로 활성화되면 위험을 완전히 차단할 수는 없습니다. 따라서 복원 또는 이전 작업이 필요할 수 있는 사이트에서는 비활성화만으로는 충분하지 않습니다.
이 소식이 중요한 이유는 무엇인가?
이 취약점이 중요한 이유는 광범위한 설치 기반, 로그인 없이 공격을 시작할 수 있는 가능성, 그리고 저장된 데이터에서 코드 실행이 가능한 아카이브 가져오기로 이어지는 공격 흐름이라는 세 가지 요소가 결합되기 때문입니다. 이용 가능한 수치에 따르면 플러그인 사용자 기반의 약 35%만 최신 버전으로 업데이트했으며, 약 325만 개 사이트가 여전히 취약한 버전을 사용하고 있습니다.
실질적으로 사용자가 취해야 할 조치는 All-in-One WP Migration and Backup을 버전 7.110 또는 ServMask가 제공하는 최신 버전으로 업데이트하고, 최근의 복원 또는 가져오기 작업과 예상하지 못한 댓글이나 데이터를 검토하는 것입니다. 출처는 이 취약점이 실제로 악용되었는지 확인하지 않으며, 특정 피해자에 대한 세부 정보도 제공하지 않습니다. 따라서 실제 악용 규모는 여전히 미해결된 문제로 남아 있습니다.