WP2Shell 공격 체인: WordPress 핵심 취약점으로 수백만 웹사이트가 원격 탈취 위험에 노출

서론: WordPress 핵심의 완벽한 폭풍
보안 연구원들이 최근 몇 년간 가장 심각한 WordPress 취약점 중 하나라고 부르는 WordPress 핵심의 두 가지 중대한 결함이 "WP2Shell"이라는 파괴적인 공격 체인으로 무기화되었습니다. 공개 후 단 3일 만에 위협 행위자들은 전 세계 수백만 개의 WordPress 설치를 대상으로 대규모 익스플로잇 캠페인을 시작했습니다.
이 취약점 체인은 CVE-2026-63030(REST API 배치 엔드포인트 로직 결함)과 CVE-2026-60137(SQL 인젝션 취약점)을 결합하여 인증되지 않은 공격자가 기본 WordPress 설치에서 완전한 원격 코드 실행을 달성할 수 있게 합니다—플러그인이나 특별한 구성이 필요하지 않습니다.
WP2Shell 공격 체인 이해하기
두 가지 취약점의 조합
WP2Shell은 WordPress가 배치 API 요청을 처리하는 방식의 근본적인 약점을 악용합니다. CVE-2026-63030은 배치 REST 엔드포인트(/wp-json/batch/v1)의 경로 혼동 버그에서 비롯되며, 하위 요청 구문 분석이 실패할 때 검증 및 실행 루프가 비동기화됩니다. 이 배열 불일치로 인해 후속 요청이 잘못된 핸들러에서 실행되어 인증 검사를 완전히 우회합니다.
CVE-2026-60137은 퍼즐의 두 번째 조각으로, WordPress의 WP_Query 레이어, 특히 author__not_in 매개변수의 SQL 인젝션 취약점입니다. 일반적으로 이 취약점을 악용하려면 인증이 필요하지만, 배치 엔드포인트 결함과 연결되면 공격자는 자격 증명 없이 악의적인 SQL 쿼리를 주입할 수 있습니다.
취약점에서 완전한 침해까지
공격 진행은 체계적인 경로를 따릅니다:
- 초기 스캔 단계: 공격자는 인터넷에 연결된 WordPress 사이트의 대규모 스캔을 수행하여 취약한 배치 엔드포인트를 탐색
- 익스플로잇: 자동화된 스크립트를 사용하여 공격자는 경로 혼동 버그를 트리거하고 SQL 명령을 주입
- 권한 상승: 객체 하이드레이션 및 WordPress 내부 조작을 통해 공격자는 악성 관리자 계정을 생성(종종
w2s_접두사 사용) - 코드 실행: 관리자 액세스를 확보한 후 공격자는 악성 플러그인을 업로드하고 지속적인 원격 액세스를 위해 PHP 웹셸을 배포
영향을 받는 버전 및 범위
이 취약점은 엄청난 수의 설치에 영향을 미칩니다:
- WordPress 6.9.0~6.9.4(6.9.5에서 수정)
- WordPress 7.0.0~7.0.1(7.0.2에서 수정)
- WordPress 6.8.5 및 이전 버전은 영향을 받지 않습니다
Censys의 인터넷 스캔 데이터(2026년 7월 20일 기준)에 따르면, 노출 규모는 측정 가능하며 매우 큽니다:
- 전 세계에서 약 6,280만 개의 WordPress 인스턴스 관측
- 전체 WP2Shell RCE 공격 체인 범위(6.9.x / 7.0.x)의 버전 식별 가능 인스턴스 약 774만 개 — 관측된 WordPress 전체의 약 12%
- 더 넓은 SQL 인젝션 영향 범위(6.8.x 포함) 약 860만 개 — 약 14%
- 버전 태그를 노출하는 인스턴스는 약 **25%**에 불과하므로, 실제 취약 사이트 수는 더 많을 가능성이 높음
- 가장 큰 단일 클러스터: WordPress 7.0.1만으로 약 511만 개 인스턴스
실제 환경에서의 적극적인 익스플로잇
익스플로잇의 속도는 전례가 없었습니다. CISA는 2026년 7월 21일에 두 CVE를 알려진 악용된 취약점(KEV) 카탈로그에 추가했습니다—공개 후 단 4일 만에, 그리고 공개 개념 증명 코드가 널리 사용 가능해지기 전이었습니다.
Bitdefender의 관리형 탐지 및 대응(MDR) 팀은 흥미로운 패턴을 보여주는 실제 공격을 문서화했습니다: 조사된 한 사건에서 공격자는 완전한 침해를 달성하기 전에 세 번의 개별 시도를 했습니다. 처음 두 번의 시도는 관리자 계정 생성에 성공했지만 웹셸 배포 전에 중단되었습니다. 세 번째 시도는 전체 체인을 완료하여 악성 플러그인 드로퍼를 업로드하고 지속적인 액세스를 확립했습니다.
WatchTowr의 허니팟 네트워크는 며칠 내에 수만 건의 익스플로잇 시도를 기록했으며, 서로 다른 위협 행위자가 생성한 100개 이상의 백도어 관리자 계정을 식별했습니다. 연구원들은 공격자가 Golang 기반 원격 액세스 트로이 목마인 "Overlord RAT"를 다운로드하려는 시도를 포함하여 다양한 페이로드를 배포하는 것을 관찰했습니다.
AI 요인: GPT-5.6과 취약점 발견
주목할 만한 발전으로, Searchlight Cyber 연구원들은 GPT-5.6 Sol Ultra AI 모델의 지원을 받아 WP2Shell 체인을 발견했으며, 약 10시간 만에 전체 공격 체인 개발을 완료했다고 밝혔습니다. 수석 연구원 Adam Kues는 다음과 같이 말했습니다: "AI 지원 없이는 어떤 보안 연구원도 10시간 내에 이 공격 체인을 찾아서 완성할 수 없었을 것입니다."
이 공개는 AI 도구가 복잡한 익스플로잇 체인을 식별하는 능력이 점점 더 향상됨에 따라 취약점 연구의 미래와 방어자와 공격자 간의 군비 경쟁에 대한 중요한 질문을 제기합니다.
즉각적인 조치 필요: 완화 단계
즉시 업데이트
WordPress는 보안 패치를 출시했으며 영향을 받는 설치에 대해 강제 자동 업데이트를 활성화했습니다:
- WordPress 6.9.5 이상으로 업데이트(6.9.x 브랜치의 경우)
- WordPress 7.0.2 이상으로 업데이트(7.0.x 브랜치의 경우)
임시 완화 조치(즉시 패치가 불가능한 경우)
웹 애플리케이션 방화벽에서 배치 엔드포인트에 대한 익명 액세스 차단:
/wp-json/batch/v1차단?rest_route=/batch/v1차단
침해 조사
패치 후에도 조직은 다음을 수행해야 합니다:
- 의심스러운 배치 엔드포인트 요청에 대한 HTTP 액세스 로그 검토
- 특히
w2s_또는 유사한 접두사가 있는 무단 관리자 계정 확인 - WordPress 설치에서 익숙하지 않은 플러그인 또는 PHP 파일 스캔
wp-content/plugins/및wp-content/uploads/디렉토리에서 최근 수정된 파일 찾기
장기 보안 권장 사항
- 자동 업데이트 활성화: 핵심, 테마 및 플러그인에 대한 WordPress 자동 업데이트가 활성화되어 있는지 확인
- 웹 애플리케이션 방화벽(WAF) 구현: 일반적인 공격 패턴을 탐지하고 차단하는 WAF 규칙 배포
- 정기적인 보안 감사: WordPress 설치에 대한 정기적인 취약점 평가 수행
- 최소 권한 원칙: 관리자 계정을 제한하고 사용자 권한을 정기적으로 감사
- 모니터링 및 로깅: 의심스러운 활동을 탐지하기 위한 포괄적인 로깅 및 모니터링 구현
결론: WordPress 보안에 대한 경종
WP2Shell 공격 체인은 가장 널리 사용되는 플랫폼조차도 핵심 코드에 심각한 취약점을 숨기고 있을 수 있다는 중요한 알림입니다. 총 CVSS 점수 9.8(10점 만점)의 이 취약점 체인은 여러 개의 겉보기에 중간 정도의 결함이 어떻게 결합되어 재앙적인 보안 실패가 될 수 있는지를 보여줍니다.
공개에서 대규모 공격까지 단 72시간의 빠른 익스플로잇 타임라인은 즉각적인 패치 배포와 적극적인 보안 모니터링의 중요성을 강조합니다. WordPress를 실행하는 조직은 이를 중요한 우선순위로 취급하고 모든 설치가 안전한 버전으로 업데이트되었는지 확인해야 합니다.
AI 지원 취약점 연구가 발전함에 따라 방어자와 공격자 모두 새로운 능력을 얻게 될 것입니다. 패치 경쟁은 더욱 긴급해질 것이며, 자동화된 보안 업데이트와 강력한 모니터링이 모든 WordPress 보안 전략의 필수 구성 요소가 될 것입니다.
최신 소식을 받아보세요
뉴스와 업데이트를 가장 먼저 확인하세요

