이메일 계정 탈취부터 서버 장악까지 — 워드프레스 플러그인 취약점 연쇄 공격 비상

2026.06.21

·

Photo by Unsplash (unsplash.com) — Free to use

✦ guniq 시각

100만 개 사이트에 설치된 플러그인의 취약점은 사실상 인터넷 기반 시설 수준의 위협이다. 플러그인을 ‘일단 설치하고 잊어버리는’ 관행이 있다면, 지금 바로 업데이트 알림을 켜고 주기적인 점검 루틴을 만드는 것을 강력히 권장한다.

▲ 이미지 출처: 데일리시큐

워드프레스 생태계를 겨냥한 연쇄 공격이 이어지고 있다. 10만 개 이상의 사이트에서 사용 중인 이메일 전송 플러그인의 취약점이 실제 공격에 악용되고 있는 데 이어, 100만 개 사이트에 설치된 인기 웹사이트 제작 플러그인에서도 심각한 보안 취약점이 발견됐다. WordPress 관리자라면 지금 즉시 점검이 필요하다.

두 플러그인, 두 가지 위협

첫 번째는 Gravity SMTP 플러그인(CVE-2026-4020)이다. 인증 없이 이메일 서비스 API 키, OAuth 토큰을 탈취할 수 있는 취약점으로, 이미 공격자들이 적극적으로 악용 중이다. 두 번째는 100만 개 사이트에 설치된 웹사이트 제작 플러그인으로, 이메일 계정 탈취부터 서버 장악까지 이어질 수 있는 더 높은 심각도의 취약점이 확인됐다. 두 취약점 모두 현재 악성 공격에 이용되고 있거나 직전 단계에 있다.

이메일 계정 탈취에서 서버 장악까지

공격 경로가 단계적으로 확대된다는 점이 핵심이다. 플러그인 취약점을 통해 API 키를 탈취한 공격자는 이메일 서비스 계정에 접근하고, 이메일 계정을 통해 다른 서비스 계정 비밀번호를 재설정하며, 결국 WordPress 관리자 계정과 서버 접근 권한을 확보하는 방향으로 공격이 이어진다.

플러그인 취약점 하나가 웹사이트 전체 장악으로 이어질 수 있다. 100만 개 사이트의 관리자가 지금 이 순간에도 위험에 노출돼 있다.

WordPress 관리자 즉시 대응 가이드

  • 모든 플러그인 업데이트 — WordPress 관리자 패널에서 업데이트 알림이 있는 모든 플러그인 즉시 업데이트
  • Gravity SMTP 사용자 — 최신 버전 업데이트 후 이메일 서비스 API 키·OAuth 토큰 재발급 필수
  • 웹사이트 제작 플러그인 점검 — 설치된 페이지 빌더 플러그인의 버전 확인, 취약 버전이면 즉시 업데이트
  • 관리자 계정 보안 강화 — 2단계 인증(2FA) 활성화, 강력한 비밀번호로 변경
  • 파일 변조 여부 스캔 — Wordfence 등 보안 플러그인으로 사이트 전체 스캔 실시

출처: 데일리시큐  |  이메일: mkgil@dailysecu.com  |  발행일: 2026-06-21


MORE POSTS

다른 글 보기

Photo by Unsplash (unsplash.com) — Free to use
프로젝트 관리

IT 프로젝트 관리 도구 완전 해부 – 13. OpenProject — 엔터프라이즈를 노린 오픈소스

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
테크 랩

중소기업 자체 클라우드 구축 – 06. 라이브 마이그레이션과 장애 복구 검증

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
뉴스

에이전틱 AI 시대 국내 금융기관 96% 준비 중, 거버넌스 확신은 48%에 그쳐

2026.07.10

프로젝트 문의 환영합니다

기획부터 개발, 운영까지 함께 만들어 드립니다.