최신 보도, 해설 및 관련 기술 스토리를 확인하세요.
공격자들이 Ninja Forms 및 WPC Product Bundles for WooCommerce 플러그인의 저장형 XSS 취약점을 악용해 백도어를 심고 숨겨진 관리자 계정을 생성하고 있다. Ninja Forms는 3.15.4 이상, WPC Product Bundles는 8.6.7 이상으로 업데이트하고, 이미 감염됐을 가능성이 있는 사이트를 검사할 것을 권고한다.
공격자들이 WordPress의 CVE-2026-87902 취약점을 악용해 PHP 파일을 디스크에 작성하고 해당 파일에 접근할 때 셸 명령을 실행하기 시작했다. 패치가 공개된 지 몇 시간 만에 발생한 일이다. 사이트 관리자는 버전 7.1.2로 업데이트하고 즉시 로그를 검토하는 것이 권고된다.
연구진이 WordPress 코어의 CSRF 취약점 세부 정보를 공개했다. 이 취약점은 공격자 계정이 없어도 로그인한 관리자가 특별히 제작된 링크를 방문하도록 유도해 사이트에 테마를 설치하고 PHP 코드를 실행할 수 있게 한다. WordPress는 7.1.1 버전에서 이 문제를 해결했으며, 시험용 익스플로잇은 공개적으로 이용 가능해졌다.