✦ guniq 시각
100만 개 사이트에 설치된 플러그인의 취약점은 사실상 인터넷 기반 시설 수준의 위협이다. 플러그인을 ‘일단 설치하고 잊어버리는’ 관행이 있다면, 지금 바로 업데이트 알림을 켜고 주기적인 점검 루틴을 만드는 것을 강력히 권장한다.
▲ 이미지 출처: 데일리시큐
워드프레스 생태계를 겨냥한 연쇄 공격이 이어지고 있다. 10만 개 이상의 사이트에서 사용 중인 이메일 전송 플러그인의 취약점이 실제 공격에 악용되고 있는 데 이어, 100만 개 사이트에 설치된 인기 웹사이트 제작 플러그인에서도 심각한 보안 취약점이 발견됐다. WordPress 관리자라면 지금 즉시 점검이 필요하다.
두 플러그인, 두 가지 위협
첫 번째는 Gravity SMTP 플러그인(CVE-2026-4020)이다. 인증 없이 이메일 서비스 API 키, OAuth 토큰을 탈취할 수 있는 취약점으로, 이미 공격자들이 적극적으로 악용 중이다. 두 번째는 100만 개 사이트에 설치된 웹사이트 제작 플러그인으로, 이메일 계정 탈취부터 서버 장악까지 이어질 수 있는 더 높은 심각도의 취약점이 확인됐다. 두 취약점 모두 현재 악성 공격에 이용되고 있거나 직전 단계에 있다.
이메일 계정 탈취에서 서버 장악까지
공격 경로가 단계적으로 확대된다는 점이 핵심이다. 플러그인 취약점을 통해 API 키를 탈취한 공격자는 이메일 서비스 계정에 접근하고, 이메일 계정을 통해 다른 서비스 계정 비밀번호를 재설정하며, 결국 WordPress 관리자 계정과 서버 접근 권한을 확보하는 방향으로 공격이 이어진다.
플러그인 취약점 하나가 웹사이트 전체 장악으로 이어질 수 있다. 100만 개 사이트의 관리자가 지금 이 순간에도 위험에 노출돼 있다.
WordPress 관리자 즉시 대응 가이드
- 모든 플러그인 업데이트 — WordPress 관리자 패널에서 업데이트 알림이 있는 모든 플러그인 즉시 업데이트
- Gravity SMTP 사용자 — 최신 버전 업데이트 후 이메일 서비스 API 키·OAuth 토큰 재발급 필수
- 웹사이트 제작 플러그인 점검 — 설치된 페이지 빌더 플러그인의 버전 확인, 취약 버전이면 즉시 업데이트
- 관리자 계정 보안 강화 — 2단계 인증(2FA) 활성화, 강력한 비밀번호로 변경
- 파일 변조 여부 스캔 — Wordfence 등 보안 플러그인으로 사이트 전체 스캔 실시
출처: 데일리시큐 | 이메일: mkgil@dailysecu.com | 발행일: 2026-06-21