워드프레스 7.0.3 보안 릴리스 공개 - 코어 취약점 12건 수정, 즉시 업데이트 권고
워드프레스(WordPress)가 2026년 8월 6일 보안 릴리스인 7.0.3 버전을 공개했습니다. 코어에서 발견된 취약점 12건을 한꺼번에 수정한 릴리스이며, 프로젝트 측은 보안 릴리스인 만큼 사이트를 즉시 업데이트할 것을 권고했습니다. 대시보드의 업데이트 메뉴에서 자동 갱신이 가능합니다.
수정 내용은 저장형 크로스사이트 스크립팅(XSS) 여러 건, 비밀번호로 보호된 글의 댓글이 노출되는 정보 유출, 이메일 확인 절차 우회, 안전한 CSS 필터를 우회하는 CSS 인젝션, 멀티사이트에서 일반 사용자가 새 사이트를 만들 수 있는 권한 상승, 링크로컬 대역으로 요청을 보낼 수 있는 서버측 요청 위조(SSRF) 등입니다. 여기에는 로그인 화면에서 발생하는 인증 전(pre-auth) 반사형 XSS도 포함됐는데, 조건에 따라 PHP 코드 실행까지 이어질 수 있다고 설명했습니다. 공격자가 계정이나 기존 접근 권한 없이도 건드릴 수 있는 지점입니다.
이 수정들은 이전 지원 브랜치에도 함께 반영됐습니다. 6.9는 12건 중 11건, 6.8부터 아래 다수 버전은 8건 안팎이 영향을 받아 각각 보정 버전이 나왔고, 오래된 4.7 계열까지 백포트됐습니다. 다만 프로젝트는 최신 버전만 정식 지원 대상임을 다시 강조했습니다.
제보자 명단도 눈에 띕니다. 워드프레스 보안팀 소속 제보자들과 여러 개인 연구자, 보안 업체가 이름을 올렸는데, 그중 CSS 필터 우회 CSS 인젝션은 앤트로픽(Anthropic)이, 로그인 화면 인증 전 XSS는 pwn.ai 팀이 제보한 것으로 적혀 있습니다. 모두 책임 있는 취약점 공개 절차를 통해 신고돼 이번 릴리스에서 수정됐습니다.
전 세계 웹사이트의 상당수가 워드프레스로 돌아가는 만큼, 자체 설치형으로 운영 중인 곳이라면 코어와 함께 플러그인 상태도 이번 기회에 점검해두는 편이 안전해 보입니다.
🔗 https://wordpress.org/documentation/wordpress-version/version-7-0-3/
로그인 후 답글을 남길 수 있습니다.