사이버 보안 Jul 18, 2026북마크에 추가

WordPress 커널의 부적절한 정화로 인해 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있습니다. 즉시 패치하십시오.
해커 뉴스(2026년 7월 17일)는 wp2shell이라는 이름의 WordPress 핵심 취약점이 보고되었다고 전합니다. 이 글에 따르면 인증되지 않은 공격자가 사용자 계정이나 취약한 서드파티 플러그인 없이 조작된 HTTP 요청을 통해 원격 코드 실행(RCE)을Trigger할 수 있다고 합니다.
패치되지 않은 WordPress 인스턴스가 인터넷에 노출된 경우. WordPress는 웹의 40% 이상을 차지(웹 기술 바로미터 W3Techs의 반복 통계)하므로 공격 표면이 매우 넓습니다. 공유 호스팅 및 WooCommerce 전자상거래 사이트가 가장 취약합니다. 한 번 손상되면 신용카드 정보, 고객 계정, 악성 리디렉션 등이 연쇄적으로 발생할 수 있습니다.
인증되지 않은 RCE가 WordPress 핵심에서 발견된 것은 플랫폼에 최악의 시나리오입니다. 소셜 엔지니어링, 계정 탈취, exotic 플러그인 없이도 인터넷 스캐너 하나로 대량 공격이 가능합니다. 커뮤니티는 이미 이와 유사한 사건을 경험했습니다(2017년 REST API 취약점으로 수천만 사이트가 며칠 만에 변조되었습니다). wp2shell이라는 이름은 웹에서 서버의 셸로 직접 진입하는 공격의 최종 목표를 암시합니다.
공개 후 전형적인 패턴: 24~72시간 내 인터넷 스캔, 웹셸 설치, 이후 암호화폐 채굴, SEO 스팸, 지하 시장에서의 재판매를 위한 은밀한 지속 공격.
WP_AUTO_UPDATE_CORE를 활성화하여 소규모 패치 자동 적용.find /var/www -name "*.php" -mtime -3로 최근 생성된 PHP 파일(웹셸 후보) 검색.wp-config.php salts 교체(워드프레스 비밀 키 생성기 wordpress.org/secret-key).W3Techs에 따르면 WordPress는 전 세계 웹사이트의 약 43%를 구동합니다. 인증되지 않은 RCE는 수천만 개의 설치에 잠재적 위협을 가합니다.
이 글을 작성하는 시점에서 해커 뉴스의 기사만이 주요 출처입니다. CVE 번호, 취약한 버전의 정확한 버전, 공개 PoC의 존재 여부는 공식 advisory(워드프레스 공식 사이트, MITRE CVE, NVD)에서 확인해야 합니다. 확인 즉시 이 글을 업데이트하겠습니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.