공격자들이 WordPress 사이트용 유료 플러그인인 WooCommerce Wholesale Lead Capture의 치명적인 보안 취약점을 악용해 명령 실행과 사이트 완전 장악에 사용될 수 있는 악성 PHP 파일을 업로드하고 있습니다. 이 취약점에는
CVE-2026-27540이라는 식별자가 부여되었으며, 버전 2.0.3.1 및 이전 버전에 영향을 미칩니다.
이 취약점은 보안 연구원 Teemu Saarentaus가 발견했으며, 인증 없이 임의의 파일을 업로드할 수 있는 취약점으로 분류되었습니다. 회사는 2월 20일에 출시된 2.0.3.2 버전에서 문제를 수정했으므로, 이 플러그인을 사용하는 사이트에는 해당 버전 또는 최신 버전으로 업데이트하는 것이 핵심 조치입니다.
어떻게 악용되는가?
문제는 인증 없이 노출된 wwlc_file_upload_handler라는 AJAX 작업과 관련이 있습니다. 이 작업은 사용자가 file_settings 매개변수로 전송한 허용 목록을 기준으로 파일 확장자를 검사합니다. 공격자는 이 매개변수를 조작해 php 확장자를 추가할 수 있으므로, 실행 가능한 PHP 파일을 사이트에 통과시킬 수 있습니다.
Wordfence에 따르면 공격자는 PHP 확장자를 가진 악성 파일과 함께 위 작업에 위조된 요청을 보냅니다. 그 결과 shell.php와 같은 웹셸이 업로드될 수 있으며, 이 웹셸은 호스트 정보를 수집하고 브라우저를 통해 사이트에 추가 파일을 업로드하는 양식을 제공합니다. 이는 악용이 원치 않는 파일을 삽입하는 데 그치지 않고 추가 페이로드를 설치하고 서버에 대한 접근을 유지할 수 있음을 의미합니다.
광범위한 악용 캠페인의 징후
Wordfence 서비스를 운영하는 Defiant는 이 취약점이 실제로 악용되고 있다고 경고했습니다. 회사는 Wordfence 방화벽이 CVE-2026-27540과 관련된 10만 건이 넘는 공격을 차단했다고 밝혔습니다. 활동은 특히 6월 4일부터 17일 사이에 증가했으며, 이후 7월 1일과 8월 30일에도 추가 공격 물결이 기록되었습니다.
또한 Wordfence는 활동량이 높은 IP 주소 목록을 제공했습니다. 이 주소들은 수만 건의 악용 시도를 수행한 것으로 알려졌으며, 사이트 관리자에게 수정된 버전을 설치하는 것과 함께 해당 주소를 차단 목록에 추가할 것을 권고했습니다.
사이트 관리자는 무엇을 해야 하는가?
- WooCommerce Wholesale Lead Capture 플러그인을 버전 2.0.3.2 이상으로 업데이트합니다.
- 업로드 디렉터리에서 예상하지 못했거나 최근 생성된 PHP 파일을 검사합니다.
- /wp-admin/admin-ajax.php 경로에 대한 요청 중 wwlc_file_upload_handler 작업을 호출하는 요청이 있는지 로그를 검토합니다.
- 알 수 없는 관리자 계정이 존재하지 않는지 확인하고, 발견되면 삭제합니다.
침해가 확인되면 연구원들의 지침은 안전한 백업에서 사이트를 복원할 것을 권고합니다. 모든 지속성 메커니즘과 계정, 악성 백도어 파일을 수동으로 제거했다고 보장하기 어렵기 때문입니다. 이번 사건은 WordPress 기반 전자상거래 매장에서 작동하는 경우에도 외부 플러그인을 제때 업데이트하지 않으면 공격자에게 사이트에 직접 진입할 수 있는 경로를 제공할 수 있음을 보여줍니다.