제품

WordPress

최신 보도, 해설 및 관련 기술 스토리를 확인하세요.

최신 보도

CN
Ninja Forms 및 WPC Product Bundles 플러그인의 취약점이 WordPress 사이트 해킹에 악용돼

Ninja Forms 및 WPC Product Bundles 플러그인의 취약점이 WordPress 사이트 해킹에 악용돼

공격자들이 Ninja Forms 및 WPC Product Bundles for WooCommerce 플러그인의 저장형 XSS 취약점을 악용해 백도어를 심고 숨겨진 관리자 계정을 생성하고 있다. Ninja Forms는 3.15.4 이상, WPC Product Bundles는 8.6.7 이상으로 업데이트하고, 이미 감염됐을 가능성이 있는 사이트를 검사할 것을 권고한다.

CN
WordPress의 치명적 취약점이 활발히 악용되어 원격 명령 실행 가능

WordPress의 치명적 취약점이 활발히 악용되어 원격 명령 실행 가능

공격자들이 WordPress의 CVE-2026-87902 취약점을 악용해 PHP 파일을 디스크에 작성하고 해당 파일에 접근할 때 셸 명령을 실행하기 시작했다. 패치가 공개된 지 몇 시간 만에 발생한 일이다. 사이트 관리자는 버전 7.1.2로 업데이트하고 즉시 로그를 검토하는 것이 권고된다.

CN
관리자가 링크를 방문하면 원격 PHP 실행이 가능한 WordPress Click2Shell 취약점

관리자가 링크를 방문하면 원격 PHP 실행이 가능한 WordPress Click2Shell 취약점

연구진이 WordPress 코어의 CSRF 취약점 세부 정보를 공개했다. 이 취약점은 공격자 계정이 없어도 로그인한 관리자가 특별히 제작된 링크를 방문하도록 유도해 사이트에 테마를 설치하고 PHP 코드를 실행할 수 있게 한다. WordPress는 7.1.1 버전에서 이 문제를 해결했으며, 시험용 익스플로잇은 공개적으로 이용 가능해졌다.

CN
Brevo 공급망 침해로 고객 사이트에 ClickFix 악성 코드 주입

Brevo 공급망 침해로 고객 사이트에 ClickFix 악성 코드 주입

Brevo는 공격자들이 Cloudflare에서 자사 계정의 API 키를 탈취해 자사 웹사이트의 콘텐츠와 고객 사이트에 삽입된 JavaScript 파일을 수정하고 ClickFix 페이지와 악성 코드를 배포하는 데 사용했다고 확인했습니다. 이 캠페인에는 일부 WordPress 사이트에 지속적인 백도어를 추가한 행위도 포함됐으며, 회사는 애플리케이션 인터페이스와 고객 데이터, 이메일 전송 인프라는 영향을 받지 않았다고 밝혔습니다.

CN
Admin Menu Editor Pro 플러그인 배포자 사이트 해킹으로 1,500개 워드프레스 사이트에 백도어 심겨

Admin Menu Editor Pro 플러그인 배포자 사이트 해킹으로 1,500개 워드프레스 사이트에 백도어 심겨

공격자가 플러그인 개발자 사이트를 해킹한 뒤 Admin Menu Editor Pro의 악성 복사본을 배포해 최소 1,500개 사이트에 숨겨진 사용자 계정과 웹셸을 설치했다. 230명이 넘는 고객이 영향을 받은 것으로 추정되며, 또 다른 변조 버전으로 인해 피해 규모가 늘어날 가능성이 있다.