이메일 계정 탈취부터 서버 장악까지 — 워드프레스 플러그인 취약점 연쇄 공격 비상

2026.06.21

·

✦ guniq 시각

플러그인 하나의 허술한 API 권한 설정이 이메일 계정 탈취, 데이터베이스 덤프, 서버 장악으로 이어지는 시대다. 문제는 기술력이 아니라 루틴이다. 주요 플러그인 업데이트 알림을 켜고, 패치 공개 후 24시간 안에 적용하는 것만으로도 조직 대부분의 리스크를 크게 줄일 수 있다. 지금 WordPress 관리자 패널을 열어라.

▲ 이미지 출처: 데일리시큐

Sponsored

2026년 5~6월, WordPress 생태계를 겨냥한 대규모 자동화 공격이 두 건의 플러그인 취약점을 중심으로 동시에 터졌다. 하나는 10만 개 사이트에 설치된 이메일 플러그인 Gravity SMTP의 인증 우회 결함(CVE-2026-4020), 다른 하나는 100만 개 사이트에 설치된 페이지 빌더 Avada Builder의 SQL 인젝션·파일 읽기 결함(CVE-2026-4782, CVE-2026-4798)이다. 두 사례 모두 공격자의 첫 진입점은 단 하나의 HTTP 요청, 또는 구독자(subscriber) 수준의 최소 권한이었다. 그러나 결말은 이메일 서비스 계정 장악, 데이터베이스 크레덴셜 탈취, 나아가 서버 전체 장악으로 이어지는 연쇄 공격이었다.

배경: WordPress 플러그인 취약점은 왜 구조적 문제인가

WordPress를 겨냥한 취약점은 해마다 기하급수적으로 늘고 있다. 보안 기업 Patchstack의 2026년 보고서에 따르면 2025년 한 해에만 WordPress 생태계에서 1만 1,334개의 신규 취약점이 발견됐으며, 이는 전년 대비 42% 증가한 수치다. 이 중 91%는 플러그인에서, 9%는 테마에서 나왔고, WordPress 코어는 6건에 불과했다. 더 심각한 문제는 속도다. 동일 보고서는 고영향 취약점의 경우 공개 후 중앙값 5시간 이내에 대량 익스플로잇이 시작된다고 밝혔다. 절반에 가까운 46%의 취약점은 공개 시점에 이미 패치가 없는 상태였다.

2024년 데이터도 맥락을 더해 준다. Patchstack 2025년 보고서에 따르면 2024년 한 해 동안 7,966개의 취약점이 발견됐으며(하루 평균 22개), 이 중 33%는 공식 공개 전에 패치가 없었다. 보안 플러그인이 설치돼 있어도 Wordfence가 설치된 사이트의 14%에서 악성코드 감염이 발생했다는 Sucuri의 통계는, 보안 플러그인 설치 하나로 안심할 수 없다는 현실을 보여 준다.

CVE-2026-4020: 인증 없는 한 줄 요청으로 365 KB의 인프라 정보가 새다

Gravity SMTP는 Amazon SES, Google, Mailjet, Resend, Zoho 등 주요 이메일 서비스와 WordPress를 연동해 주는 플러그인으로, 약 10만 개 사이트에서 사용 중이다. 문제는 REST API 엔드포인트 /wp-json/gravitysmtp/v1/tests/mock-data에 있었다. 이 엔드포인트의 권한 콜백(permission_callback)이 “무조건 true를 반환(unconditionally returns true)“하도록 설계돼, 사실상 인증 없이 누구든 접근할 수 있었다.

여기에 ?page=gravitysmtp-settings 쿼리 파라미터를 붙이면 플러그인의 register_connector_data() 메서드가 호출되면서 약 365 KB의 JSON 데이터가 응답으로 반환된다. 이 JSON 안에는 PHP 버전·익스텐션, 웹 서버 버전·도큐먼트 루트 경로, 데이터베이스 타입·버전·테이블 명, 모든 활성 플러그인 목록(버전 포함), 그리고 가장 치명적으로는 연동된 이메일 서비스의 라이브 API 키와 OAuth 토큰까지 고스란히 담겨 있었다. The Next Web은 Wordfence 연구진의 말을 인용해, “라이브 써드파티 API 자격증명의 노출은 공격자가 사이트의 연결된 이메일 서비스를 악용할 수 있게 하며, 상세한 시스템 보고서는 추가 공격 계획에 필요한 노력을 크게 낮춘다(The exposure of live third-party API credentials means an attacker could abuse the site’s connected email services, while the detailed system report significantly lowers the effort required to plan further attacks)”고 전했다.

CVSS 점수는 5.3(중간)이지만, 이 숫자는 실제 위협의 심각성을 과소평가한다. GitHub Advisory Database에 따르면 EPSS(익스플로잇 예측 점수)는 41.8%(99번째 백분위)로, 실제 공격 가능성이 극도로 높은 취약점임을 보여 준다. 패치는 2026년 3월 17일 버전 2.1.5에서 배포됐으나, 5월 하순부터 대규모 자동화 공격이 시작됐다. CrowdSec는 5월 27일 첫 실제 공격을 관측했고, 6월 1일에는 자동화 스캐닝에 완전히 통합됐다고 기록한다. Wordfence는 6월 7일 하루에만 400만 건이 넘는 공격 요청을 차단했으며, 총 차단 횟수는 1,700만 건을 넘겼다.

CVE-2026-4782 / CVE-2026-4798: 100만 사이트 빌더 플러그인의 이중 결함

같은 기간, Wordfence의 버그 바운티 프로그램에 참여한 연구자 Rafie Muhammad는 약 105만 개 사이트에서 사용 중인 Avada Builder에서 두 가지 취약점을 발견해 2026년 3월 21일 신고했다. BleepingComputer의 보도에 따르면 연구자는 이 발견으로 각각 3,386달러와 1,067달러의 포상금을 받았다.

첫 번째 결함 CVE-2026-4782(CVSS 6.5, 중간)는 임의 파일 읽기(Arbitrary File Read) 취약점이다. 플러그인의 fusion_get_svg_from_file 함수가 fusion_section_separator 쇼트코드의 custom_svg 파라미터를 처리할 때 파일 타입이나 출처를 전혀 검증하지 않는다. 구독자(subscriber) 수준 이상의 인증된 사용자라면 누구든 이를 이용해 서버 내 임의 파일을 읽을 수 있다. 실질적 피해는 명확하다. wp-config.php를 읽으면 데이터베이스 접속 정보와 암호화 키가 모두 노출되며, 이는 곧 계정 탈취와 사이트 장악으로 이어진다.

두 번째 결함 CVE-2026-4798(CVSS 7.5, 높음)는 더 위험하다. Avada Builder의 Fusion 엘리먼트에서 사용하는 product_order 파라미터가 SQL의 ORDER BY 절에 검증 없이 삽입되면서 발생하는 시간 기반 블라인드 SQL 인젝션이다. 인증이 전혀 필요 없다. 다만 조건이 하나 있다. WooCommerce가 이전에 설치됐다가 비활성화된 사이트에서, 관련 DB 테이블이 그대로 남아 있을 때만 발동된다. 이 조건을 충족하는 사이트에서는 패스워드 해시를 포함한 민감한 데이터베이스 정보를 외부로 빼낼 수 있다.

공격 연쇄의 실제 경로: 단계별 권한 상승

두 취약점이 위험한 이유는 단독으로 끝나지 않기 때문이다. Gravity SMTP 결함으로 탈취한 이메일 서비스 API 키는 공격자에게 비밀번호 재설정 이메일을 장악할 수 있는 수단을 준다. 이메일 계정이 뚫리면 WordPress 관리자 계정 비밀번호 재설정이 가능하고, 관리자 권한을 얻은 공격자는 악성 플러그인 설치·PHP 파일 수정·서버 셸 획득으로 이어지는 완전한 서버 장악 경로를 밟는다.

Avada Builder의 경우, CVE-2026-4782를 통해 wp-config.php를 읽으면 데이터베이스 크레덴셜이 노출된다. 데이터베이스에 접근한 공격자는 관리자 계정의 비밀번호 해시를 획득하고, 오프라인 크래킹 후 WordPress 관리자 권한을 얻는 경로를 따를 수 있다. CVE-2026-4798의 SQL 인젝션 경로도 동일한 목적지를 향한다. CrowdSec의 분석에 따르면 CVE-2026-4020을 이용한 공격의 83%가 인프라 탈취를 목표로 했으며, 공격 대상의 55%는 커머스 환경이었다.

“A WordPress mail plugin should not publish your infrastructure blueprint.” — CrowdSec 분석 보고서

6월의 WordPress 보안 대란: 동시다발 CVSS 9.8 취약점들

두 취약점만의 이야기가 아니다. Adyog의 집계에 따르면 2026년 6월에만 CVSS 9.8(치명적) 취약점이 6건 연달아 공개됐다. Kirki(설치 50만, CVE-2026-8206), Burst Statistics(20만, CVE-2026-8181), Breeze Cache(40만, CVE-2026-3844), WP Maps Pro(1만 5,800, CVE-2026-8732), Everest Forms Pro(4,000, CVE-2026-3300), Motors Theme(2만 2,000, CVE-2025-4322)이 그것이다. 합산 설치 수는 114만 개를 넘는다. Everest Forms는 6월 5일 미국 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재됐고, Motors Theme는 패치 후 24일이 지난 6월 7일에 대량 공격이 시작됐다.

이 숫자들이 말하는 것은 하나다. 패치가 나왔다는 사실 자체가 공격자의 신호가 된다. 패치를 역분석해 취약점을 파악한 공격자들이 패치를 아직 적용하지 않은 사이트를 자동으로 스캔한다. Patchstack이 밝힌 “중앙값 5시간 이내” 대량 익스플로잇이라는 통계는 바로 이 메커니즘을 설명한다.

중소기업·WordPress 운영자를 위한 즉시 대응 체크리스트

  • Gravity SMTP 사용자 즉시 조치 — 버전 2.1.5 이상으로 업데이트. 업데이트 후 반드시 Amazon SES, Google, Mailjet, Resend, Zoho 등 연동된 이메일 서비스의 API 키와 OAuth 토큰을 전부 재발급(rotate)하라. 기존 키는 이미 노출됐을 수 있다.
  • Avada Builder 사용자 즉시 조치 — 버전 3.15.3 이상으로 업데이트(CVE-2026-4782는 4월 13일 출시 v3.15.2에서, CVE-2026-4798은 5월 12일 출시 v3.15.3에서 패치 완료). WooCommerce를 과거에 설치했다 비활성화한 사이트라면 특히 우선순위를 높여라.
  • 전체 플러그인 업데이트 루틴 구축 — WordPress 관리자 패널에서 업데이트 이메일 알림을 활성화하고, 주 1회 이상 플러그인 업데이트 현황을 점검하는 루틴을 만든다. 패치 공개 후 24시간이 황금 창이다.
  • 불필요한 플러그인·비활성 플러그인 삭제 — 비활성화된 플러그인도 취약점 벡터가 된다. 사용하지 않는 플러그인은 비활성화가 아니라 삭제해야 한다. WooCommerce를 비활성화했더라도 DB 테이블이 남아 있으면 Avada Builder의 SQL 인젝션 조건이 충족된다.
  • wp-config.php 노출 여부 점검 — 파일 읽기 취약점의 최우선 타깃이다. 파일 권한(chmod 400 또는 440)과 웹 서버 레벨 접근 차단을 확인하라.
  • 이메일 서비스 접근 로그 감사 — Gravity SMTP와 연동된 이메일 서비스(SendGrid, Amazon SES 등) 콘솔에서 비정상적인 API 사용 이력이 있는지 즉시 확인하라.
  • 2단계 인증(2FA) 전면 적용 — WordPress 관리자 계정 전체에 2FA를 적용하면, 크레덴셜이 탈취되더라도 계정 장악 단계를 차단할 수 있다.
  • Wordfence 또는 Patchstack 등 취약점 모니터링 도입 — 실시간 취약점 알림과 가상 패치(virtual patching) 기능은 패치 적용 전 공백을 메우는 현실적 방어선이다.


MORE POSTS

다른 글 보기

테크 랩

GroupFlow 콜센터 통합 – 06. 통화 녹취, 금융사만 하는 거 아닙니다: 일반 기업이 녹취를 남겨야 하는 이유

통화 녹취는 금융사만? 일반 기업의 녹취 필요성과, 쌓아만 두지 않고 STT로 검색하는 녹취 관리.
2026.09.18
테크 랩

GroupFlow 콜센터 통합 – 05. 부재중 전화, 그냥 사라지고 있지 않나요: 통화 추적과 후속 관리 자동화

부재중 전화를 놓치지 않는 통화 추적·후속 관리 자동화 — 처리상태 태그·후속 필터·대시보드·문자 후속.
2026.09.17
테크 랩

GroupFlow 콜센터 통합 – 04. 교환기는 있는데 소프트폰만 쓰나요: LG U+ DCS를 그룹웨어에 연동하다

LG U+ DCS 같은 IP-PBX 교환기를 교체하지 않고 그룹웨어에 연동 — 레거시 소프트폰을 무중단으로 대체하는 방법.
2026.09.16

프로젝트 문의 환영합니다

기획부터 개발, 운영까지 함께 만들어 드립니다.

무료 3분 자가진단

우리 회사, 자체 클라우드가 답일까?

AWS vs 자체 인프라 · 11개 항목 3분 체크