WordPress 취약점 악용 해킹 급증, 수천만 사이트 위험

원제: Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk

왜 중요한가

전 세계 수천만 개 사이트에 영향을 미치는 원격 제어 취약점이 활발히 악용되고 있어, CMS 보안 관리의 중요성이 다시 부각된다.

2026년 7월 20일, 사이버보안 기업 Patchstack·Hexastrike·WatchTowr는 최근 패치된 WordPress의 두 가지 심각한 취약점이 실제 공격에 악용되고 있다고 경고했다. 취약한 버전(6.9.0~6.9.4, 7.0.0~7.0.1)을 실행하는 사이트는 공식 통계 기준 4억 개 이상이며, 보안 전문가 추산으로는 약 9,000만 개가 현재 위험 상태에 있다.

WordPress는 지난주 두 가지 심각한 보안 취약점을 패치하고, 운영자들에게 '즉시' 업데이트할 것을 촉구했다. 취약점의 심각성이 높아 WordPress는 가능한 경우 강제 자동 업데이트를 활성화했다.

취약 버전은 6.9.0~6.9.4 및 7.0.0~7.0.1이며, WordPress 공식 통계에 따르면 해당 버전을 실행하는 사이트는 4억 개 이상이다. 보안 컨설턴트 Daniel Card가 약 4,200개의 WordPress 사이트를 샘플 조사한 결과, 15% 미만이 여전히 취약한 상태인 것으로 나타났다. 이 비율을 전체 WordPress 사이트에 적용하면 약 9,000만 개가 위험에 노출되어 있는 것으로 추정된다.

두 취약점을 함께 악용하면 공격자가 취약한 웹사이트를 완전히 원격 제어할 수 있다. 취약점 중 하나는 보안 기업 Searchlight Cyber의 Adam Kues가 발견·보고한 것으로, 'WP2Shell'이라는 이름이 붙었다.

Card는 자동 업데이트 적용, Cloudflare의 공격 차단, 웹 방화벽 등의 보안 조치 덕분에 현재 실제로 해킹당할 수 있는 사이트 수가 제한되고 있다고 평가했다. WordPress 개발사 Automattic과 오픈소스 프로젝트 WordPress.org는 TechCrunch의 논평 요청에 즉각 응하지 않았다.

출처

techcrunch.com — 원문 읽기 →