본문 바로가기
삵

워드프레스 7.1.2 공개, CVSS 9.2 경로 탐색 취약점 수정

조회 1 · 댓글 0
빅토르최빅토르최작성자2026년 9월 25일

워드프레스(WordPress)가 9월 22일 보안 릴리스인 7.1.2를 내놓았습니다. 인증 없이 악용 가능한 경로 탐색(path traversal) 취약점 하나를 잡은 릴리스이고, 취약점 번호는 CVE-2026-87902(GHSA-7hp8-65ch-5whp)입니다. CVSS v4.0 기준 9.2로 심각(Critical) 등급입니다. 프로젝트 측은 보안 릴리스인 만큼 사이트를 즉시 업데이트하라고 권고하고 있습니다.

문제가 된 지점은 페이지를 렌더링할 템플릿 파일을 고르는 get_page_template() 함수입니다. 공격자가 이 조회 과정을 조작해 활성 테마 디렉터리 바깥에 있는, 읽을 수 있는 임의의 .php 파일을 포함하도록 유도할 수 있습니다. 서버와 활성 테마가 특정 조건을 만족하는 경우에는 여기서 더 나아가 원격 코드 실행(RCE)까지 이어질 수 있다고 합니다. 인증이 필요 없다는 점이 위험도를 크게 높이는 부분입니다.

영향 범위가 넓습니다. 4.7.0부터 7.1.1까지의 릴리스가 취약한 것으로 정리되어 있고, 수정 사항은 보안 패치를 받을 자격이 있는 모든 브랜치(현재 기준 4.7까지)로 백포트됐습니다. 오래된 버전을 그대로 물고 있는 사이트가 많은 워드프레스 생태계 특성상 노출 규모가 상당할 것으로 보입니다.

이미 실제 공격이 관측되고 있다는 점이 신경 쓰이는 대목입니다. 패치스택(Patchstack)에 따르면 공격자들이 pearcmd.php를 끼워 디스크에 PHP 파일을 쓰는 시도를 하고 있고, 이 CVE를 겨냥한 트래픽이 공개 첫날 대비 10배 이상으로 늘었다고 합니다. 공개된 스캐닝 도구도 돌아다니는 상황이라, 자동 업데이트가 꺼진 인스턴스라면 대시보드에서 즉시 7.1.2로 올리거나 최소한 노출 여부를 확인해볼 필요가 있습니다.

🔗 https://wordpress.org/news/2026/09/wordpress-7-1-2-release/

🔗 https://www.helpnetsecurity.com/2026/09/23/cve-2026-87902-wordpress-7-1-2-security-release/

로그인 후 답글을 남길 수 있습니다.