wp2shell: WordPress 핵심의 심각한 취약점으로 인증 없이 원격 코드 실행 가능

사이버 보안 Jul 18, 2026북마크에 추가

wp2shell: WordPress 핵심의 심각한 취약점으로 인증 없이 원격 코드 실행 가능
삽화 : Momiji Shirogane

WordPress 커널의 부적절한 정화로 인해 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있습니다. 즉시 패치하십시오.

사실

해커 뉴스(2026년 7월 17일)는 wp2shell이라는 이름의 WordPress 핵심 취약점이 보고되었다고 전합니다. 이 글에 따르면 인증되지 않은 공격자가 사용자 계정이나 취약한 서드파티 플러그인 없이 조작된 HTTP 요청을 통해 원격 코드 실행(RCE)을Trigger할 수 있다고 합니다.

  • 영향 범위: WordPress 핵심(플러그인 아님)으로 인해 대부분의 설치가 영향을 받을 수 있습니다.
  • 공격 벡터: 인증되지 않은 HTTP 요청 → RCE.
  • 출처: 해커 뉴스 기사, 2026년 7월 17일.

영향을 받는 대상

패치되지 않은 WordPress 인스턴스가 인터넷에 노출된 경우. WordPress는 웹의 40% 이상을 차지(웹 기술 바로미터 W3Techs의 반복 통계)하므로 공격 표면이 매우 넓습니다. 공유 호스팅 및 WooCommerce 전자상거래 사이트가 가장 취약합니다. 한 번 손상되면 신용카드 정보, 고객 계정, 악성 리디렉션 등이 연쇄적으로 발생할 수 있습니다.

분석

인증되지 않은 RCE가 WordPress 핵심에서 발견된 것은 플랫폼에 최악의 시나리오입니다. 소셜 엔지니어링, 계정 탈취, exotic 플러그인 없이도 인터넷 스캐너 하나로 대량 공격이 가능합니다. 커뮤니티는 이미 이와 유사한 사건을 경험했습니다(2017년 REST API 취약점으로 수천만 사이트가 며칠 만에 변조되었습니다). wp2shell이라는 이름은 웹에서 서버의 셸로 직접 진입하는 공격의 최종 목표를 암시합니다.

공개 후 전형적인 패턴: 24~72시간 내 인터넷 스캔, 웹셸 설치, 이후 암호화폐 채굴, SEO 스팸, 지하 시장에서의 재판매를 위한 은밀한 지속 공격.

지금 해야 할 일

  • 즉시 패치: 공식 패치(워드프레스 공식 사이트 wordpress.org/news 모니터링)가 나오면 즉시 최신 버전으로 업데이트.
  • 자동 업데이트 확인: WP_AUTO_UPDATE_CORE를 활성화하여 소규모 패치 자동 적용.
  • 감사(Audit): find /var/www -name "*.php" -mtime -3로 최근 생성된 PHP 파일(웹셸 후보) 검색.
  • WAF 상단 적용: Cloudflare, Wordfence 등 최신 규칙 적용.
  • 비밀번호 교체: API 키, 관리자 비밀번호, wp-config.php salts 교체(워드프레스 비밀 키 생성기 wordpress.org/secret-key).
공격 표면

W3Techs에 따르면 WordPress는 전 세계 웹사이트의 약 43%를 구동합니다. 인증되지 않은 RCE는 수천만 개의 설치에 잠재적 위협을 가합니다.

아직 확인되지 않은 사항

이 글을 작성하는 시점에서 해커 뉴스의 기사만이 주요 출처입니다. CVE 번호, 취약한 버전의 정확한 버전, 공개 PoC의 존재 여부는 공식 advisory(워드프레스 공식 사이트, MITRE CVE, NVD)에서 확인해야 합니다. 확인 즉시 이 글을 업데이트하겠습니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

3 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보