사이버 보안

WordPress의 치명적 취약점이 활발히 악용되어 원격 명령 실행 가능

공격자들이 WordPress의 CVE-2026-87902 취약점을 악용해 PHP 파일을 디스크에 작성하고 해당 파일에 접근할 때 셸 명령을 실행하기 시작했다. 패치가 공개된 지 몇 시간 만에 발생한 일이다. 사이트 관리자는 버전 7.1.2로 업데이트하고 즉시 로그를 검토하는 것이 권고된다.

2026-09-23
3 분 읽기
34 조회수
certi.news Editorial Team
WordPress의 치명적 취약점이 활발히 악용되어 원격 명령 실행 가능

공격자들은 치명적 취약점 CVE-2026-87902의 영향을 받는 WordPress 사이트를 스캔하는 단계에서 벗어나, 실제로 이를 악용해 서버에 파일을 작성하고 해당 파일에 접근할 때 셸 명령을 실행하고 있다. 보안 업체 Patchstack은 WordPress가 버전 7.1.2에서 패치를 공개한 지 몇 시간 후 활동이 급격히 증가한 것을 관찰했다.

정찰에서 페이로드 실행으로

취약한 사이트를 식별하기 위한 것으로 보였던 초기 공격 활동은 패치가 공개된 지 5시간이 채 지나지 않아 시작됐다. Patchstack에 따르면 9월 22일 세계협정시(UTC) 17:44에 소수의 IP 주소에서 첫 번째 악성 요청이 기록됐으며, 이 요청들은 보호 대상인 여러 사이트를 표적으로 삼았다.

다음 날에는 이 취약점과 연관된 활동이 10배 증가했으며, 디스크에 파일을 작성하는 단계가 포함됐다. 일부 요청은 WordPress 코어의 일반 파일을 포함하려고 시도했는데, 이는 악성 페이로드를 전송하기 전에 악용 가능한 사이트를 탐지하려는 것으로 보인다.

취약점의 성격과 악용 조건

보안 연구원 Robert Ressl은 경로 우회와 관련된 문서화되지 않은 결함을 발견했으며, 특정 조건에서 원격 명령 실행으로 이어질 수 있다. 이 취약점을 통해 인증되지 않은 공격자는 get_page_template() 함수가 활성 테마 디렉터리 외부에 있는 읽기 가능한 로컬 PHP 파일을 포함하도록 만들 수 있다. WordPress 보안 팀은 이 취약점의 심각도를 10점 만점에 9.2점으로 평가했다.

명령 실행에 도달하려면 활성 부모 테마 또는 자식 테마 안에 이름이 page-로 시작하는 최상위 디렉터리가 존재하고, 웹 서버 계정에서 읽을 수 있는 로컬 PHP 파일이 존재하는 등 특정 조건이 충족되어야 한다. 공식 보안 공지는 register_argc_argv 설정이 활성화된 경우의 pearcmd.php 파일을 예로 든다.

또한 이 공지는 Docker와 함께 사용되는 공식 PHP 이미지와 PHP 8.5보다 이전 버전을 사용할 때 cPanel의 기본 설정도 영향을 받는다고 확인했다.

공격자들이 현재 수행하는 작업

Patchstack은 config-show 기능에서 config-create로 전환하기 위해 pearcmd 도구를 사용하는 요청을 관찰했다. 이를 통해 공격자가 지정한 위치에 공격자가 제어하는 내용의 파일을 작성할 수 있다. 일부 파일은 서버가 악용 가능하다는 표시를 남기는 것만을 목적으로 했지만, 회사 연구원들은 파일을 열 때 셸 명령을 실행하는 짧은 태그가 포함된 파일도 확인했다.

관찰된 파일은 /tmp와 /var/tmp 경로에 배치됐으며, wp-pear-rce-flag.php, poc87902.php, luci_<random>.php, zeta_<random>.php와 같은 이름을 사용했다. 회사는 완전한 실제 요청을 공개하지 않았지만, 시도에는 유효한 page_id 값과 함께 pagename 내부에 두 번 인코딩된 경로 우회 문자열이 사용된다고 밝혔다.

무엇을 해야 하는가?

WordPress는 CVE-2026-87902를 해결하기 위해 버전 7.1.2를 공개했으며, 취약점의 심각성 때문에 수정 사항을 버전 4.7까지의 브랜치에도 다시 적용했다. 버전 4.6보다 오래된 버전에는 이 취약점에 대한 수정 사항이 제공되지 않는다.

사이트 관리자는 가능한 한 빨리 버전 7.1.2로 업데이트한 뒤, 의심스러운 요청과 /tmp 및 /var/tmp 경로에 있는 비정상적인 PHP 파일을 찾기 위해 로그를 검토해야 한다. Patchstack은 차단 목록에 추가할 수 있는 주소로 169.58.48.193, 169.58.48.195, 2001:df1:e8c0::106b도 언급했다.

이번 상황이 중요한 이유는 정찰에서 실제 악용으로 전환되는 시간이 거의 하루를 넘지 않았기 때문이다. 따라서 업데이트 여부가 확인되지 않은 사이트에서는 모니터링만으로 충분하지 않다. 명령 실행 가능성은 여전히 테마, PHP 파일, 환경 설정의 특정 조건과 연관되어 있지만, 관찰된 활동은 이 취약점이 더 이상 이론적 위험에 그치지 않는다는 점을 입증한다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기