Computer >> 컴퓨터 >  >> 프로그래밍 >> HTML

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다

워드프레스(WordPress)로 웹사이트를 운영하는 것은 정말 훌륭한 일입니다. 하지만 디지털 세계에서는 선한 세력과 악의적인 세력 간의 끝없는 전쟁이 계속되고 있습니다. 마치 영화 같은 이야기처럼 들리시나요? 하지만 이것은 현실입니다. '선한 세력'인 보안 연구자와 개발자들은 여러분의 웹사이트를 안전하게 지키고자 하며, '악의적인 세력'인 해커와 스패머들은 불법적인 목적으로 사이트를 악용하려 합니다.

조금 더 자세히 살펴보겠습니다.

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다

"39초마다 어딘가에서 웹사이트 공격이 발생하고 있으며, 워드프레스 취약점의 98%는 플러그인과 관련되어 있습니다."

여러분이 이 글을 읽는 바로 그 순간에도, 어딘가의 공격자는 특정 플러그인의 취약점을 악용해 워드프레스 사이트에 불법적으로 접근하려 시도하고 있을 것입니다.

2019년 4월, 보안 연구자들이 WP Live Chat Support 플러그인에서 지속형 크로스 사이트 스크립팅(XSS) 취약점을 발견했습니다. 이 소식은 해커들에게 해당 취약점을 악용해 웹사이트에 악성 스크립트를 삽입하고 사이트를 통제할 기회를 열어주었습니다. WP Live Chat Support 플러그인은 참여율과 전환율 향상을 위한 유료 라이브 채팅 플러그인의 무료 대안으로, 6만 건 이상의 활성 설치를 기록하며 수천 명의 사용자를 위험에 빠뜨렸습니다.

이 취약점은 무엇이며, 어떤 영향을 미칠까요?

WP Live Chat Support 플러그인의 취약점은 공격자가 대상 웹사이트에서 크로스 사이트 스크립팅(XSS) 공격을 수행할 수 있게 합니다.

XSS 공격에서 해커는 사용자 모르게 웹사이트에 악성 스크립트나 코드를 삽입합니다. 이 코드는 사용자 데이터를 수집하거나(아찔하죠!), 웹사이트 콘텐츠를 변조하거나, 방문자를 다른 피해 페이지로 보낼 수 있습니다. 만약 해커가 서버에 저장되는 부분(예: 사용자 댓글)에 코드를 삽입하는 데 성공한다면, 이를 지속형 XSS(Persistent XSS)라고 합니다.

'지속형'이라 불리는 이유는, 감염된 페이지를 로드할 때마다 브라우저가 악성 코드를 실행하여 공격이 완성되기 때문입니다.'

누구나 알다시피 검색 엔진, 특히 구글은 사이트 보안을 매우 중요하게 생각합니다. 따라서 이런 취약점은 SEO에 심각한 악영향을 미칩니다. 뿐만 아니라 사용자들의 신뢰 문제도 야기합니다. 최악의 경우에는 웹사이트 접근 권한을 잃거나, 스팸 링크와 멀웨어가 있다는 이유로 호스팅 업체로부터 계정 정지를 당할 수도 있습니다.

이 취약점이 심각한 이유는 인증이 전혀 필요 없으며, 감염된 웹사이트에 계정이 없는 사용자조차 공격을 수행할 수 있다는 점입니다. 인증 요건이 없기 때문에 공격을 자동화하기도 쉬워져, 이번 경우처럼 6만 개가 넘는 사이트를 한꺼번에 위험에 빠뜨릴 수 있습니다!

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다

공격의 원리

이 공격은 보호되지 않은 'admin_init 훅(hook)' 때문에 가능해졌습니다. 대부분의 공격자가 이 지점에서 공격을 시작하며, 워드프레스 플러그인 공격에서 흔히 발견되는 패턴입니다.

먼저 훅(hook)이 무엇인지 이해해야 합니다. 훅은 한 코드 조각이 다른 코드와 상호작용하고 변경할 수 있는 수단입니다. 워드프레스는 누군가 사이트의 관리자 페이지를 방문할 때 이 훅을 호출하며, 개발자는 이 시점에 다양한 함수를 실행할 수 있습니다. 문제는 이 훅이 어떤 인증도 요구하지 않아 관리자 URL에 접속하는 누구나 코드를 실행할 수 있다는 점입니다. WP Live Chat의 관리자 훅은 wplc_head_basic이라는 액션을 호출하는데, 이는 사용자 권한을 확인하지 않고 단순히 플러그인 설정을 업데이트합니다.

해커는 이 결함을 이용해 wplc_custom_js라는 자바스크립트 옵션을 수정할 수 있습니다. 이 옵션은 라이브 채팅 창이 나타날 때마다 플러그인이 표시하는 콘텐츠를 제어합니다. 라이브 채팅 위젯은 방문자가 사이트 내 거의 모든 페이지를 이동할 때마다 따라다니므로, 해커 입장에서는 이 방법으로 여러 페이지를 동시에 공격하는 것이 아주 쉬운 일입니다!

그렇다면 사이트를 안전하게 지키려면 어떻게 해야 할까요?

WP Live Chat Support 플러그인 개발팀은 이 취약점을 해결하는 패치를 이미 배포했습니다. 따라서 웹사이트 해킹을 피하는 가장 좋은 방법은 최신 버전으로 업데이트하는 것입니다.

8.0.27 버전 이후는 안전하지만, 그래도 항상 최신 버전으로 자주 업데이트할 것을 권장합니다. 최신 버전은 8.0.33이며 공식 플러그인 저장소에서 받을 수 있습니다.

앞으로 사이트를 안전하게 유지하는 방법

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다

1단계: 신뢰할 수 있는 출처에서만 플러그인과 테마를 받으세요!

웹사이트나 토렌트 파일에서 프리미엄 플러그인을 무료로 받으면 좋겠다는 유혹, 누구나 느껴본 적이 있을 겁니다. 프리미엄 기능과 아낄 수 있는 비용을 생각하면서요... 하지만 정말 돈을 아낄 수 있을까요?

신뢰할 수 없는 출처에서 플러그인을 다운로드할 때마다 멀웨어나 바이러스에 감염될 위험도 함께 받아들이는 것입니다. 프리미엄 플러그인 몇 푼을 아꼈더라도, 결국 웹사이트 복구에 수천 달러를 쓰게 될 수도 있습니다. 게다가 복구조차 불가능할 수 있습니다. 따라서 항상 신뢰할 수 있는 출처, 가급적 공식 인증된 회사에서 플러그인을 설치하고, 악성 코드 검증을 거쳤는지 확인하세요.

신뢰할 수 있는 워드프레스 마켓플레이스:

  • WordPress.org 공식 저장소
  • CodeCanyon
  • PickPlug-ins
  • Mojo Marketplace
  • MyThemeshop
  • Themeisle
  • ThemeForest

2단계: 신뢰할 수 있는 보안 플러그인을 도입하세요

워드프레스는 모든 사이트를 위해 상당히 효과적인 보안 체계를 갖추고 있습니다. 하지만 앞서 언급한 것과 같은 취약점은 모든 보안 검사를 우회해 사이트에 위협이 될 수 있습니다. 그래서 보안 플러그인이 필수입니다.

보안 플러그인을 고를 때는 의심되는 공격 이후에 취약점을 스캔하는 데 그치는 플러그인보다, 사이트가 항상 안전하도록 능동적으로 보호하는 플러그인을 선택하는 것이 좋습니다. 멀웨어 스캔, 멀웨어 제거, 워드프레스 방화벽, 웹사이트 관리까지 24시간 보호를 하나로 제공하면서 가격도 합리적인 플러그인이 필요합니다.

MalCare는 바로 이런 점들을 염두에 두고 개발된 플러그인으로, 웹사이트의 방어 태세를 항상 유지하도록 도와줍니다.

MalCare가 제공하는 기능은 다음과 같습니다.

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다
MalCare 스캐너

멀웨어 스캔:

MalCare는 100개 이상의 신호로 웹사이트를 스캔하며 시그니처 검증을 넘어섭니다. 덕분에 시중의 어떤 플러그인보다도 멀웨어를 정확하게 식별할 수 있습니다. 데이터베이스에 시그니처가 없는 미지의 멀웨어까지 탐지 가능합니다.

MalCare는 사이트 전체와 동기화되어 24시간 내내 모든 변경 사항을 추적합니다. 허가받지 않은 변경이 발생하면 정확한 위치까지 추적하여 멀웨어의 출처를 파악하는 데 도움이 됩니다. 또한 MalCare는 자체 서버에서 모든 파일을 스캔하기 때문에 서버에 부하가 전혀 없습니다. 웹사이트 속도가 느려질 일은 없습니다.

설정에서 일정을 지정하기만 하면 매일 자동 스캔을 수행하도록 MalCare를 구성할 수 있습니다. 필요할 때마다 무제한 온디맨드 스캔을 실행하고, 멀웨어가 발견되면 즉시 알림을 받을 수도 있습니다.

웹사이트가 감염됐다는 알림을 받았는데 실제로는 아니었던 경험만큼 짜증 나는 일도 없습니다. MalCare는 이런 부분까지 신경 썼습니다. 업계 최저 수준의 오탐률을 자랑하며, 철저한 검사 후에만 알림을 보냅니다.

WP 라이브 채팅 플러그인 치명적 취약점 발견! 해커가 워드프레스 사이트를 장악할 수 있다
MalCare 자동 클린

멀웨어 제거:

MalCare의 원클릭 멀웨어 제거 기능으로 사이트를 60초 이내에 멀웨어 없는 상태로 되돌릴 수 있습니다!

MalCare는 멀웨어를 제거할 때 웹사이트에 영향을 주지 않습니다. 파일이 감염된 경우 MalCare는 지능적으로 감염된 부분만 제거하고 데이터는 그대로 유지합니다. MalCare가 백엔드에서 열심히 멀웨어를 제거하는 동안에도 웹사이트가 멈추는 일은 없습니다.

MalCare가 한 번 특정 멀웨어를 식별하고 제거하면, 같은 멀웨어가 다시는 사이트를 감염시킬 수 없습니다. 영원히요. 저희가 보장합니다. 수두에 한 번 걸린 몸이 재감염을 피하는 것처럼, MalCare는 유사한 공격과 멀웨어가 다시 나타나도 웹사이트를 지키는 방법을 알고 있습니다. 미래의 공격으로부터 면역력을 갖게 되는 것입니다.

워드프레스 방화벽:

악의적인 세력은 밖으로 차단하고 정상적인 인터넷 트래픽만 들여올 수 있다면 얼마나 좋을까요? MalCare 방화벽은 바로 이것, 그리고 그 이상을 수행합니다!

이 방화벽은 네트워크에 등록된 알려진 악성 IP 주소 목록과 비교해 유입 트래픽을 24시간 모니터링하며, 위험한 IP가 사이트에 접근하는 것을 차단합니다. 공격자가 웹사이트에 접근할 수 없다면 공격 자체가 어려워집니다. 추가 보호를 위한 지역 차단(geo-blocking)도 지원합니다. 또한 MalCare는 CAPTCHA 기반 로그인 보호를 제공해 무차별 대입(brute force) 공격으로부터 웹사이트를 지켜줍니다. 의심스러운 로그인이 감지되면 즉시 알림을 받아 적절히 대응할 수 있습니다.

여기에 2단계 인증(two-factor authentication)까지 갖춰져 있어, 올바른 비밀번호와 인증 코드 없이는 누구도 웹사이트에 접근할 수 없습니다.

웹사이트 관리:

모든 플러그인을 최신 버전으로 유지하는 것이 필수입니다. 앞서 살펴본 것처럼, WP Live Chat Support 플러그인 취약점으로부터 안전해지는 가장 간단한 해결책은 개발자가 패치를 배포하자마자 업데이트하는 것이었습니다. MalCare의 관리 도구는 모든 웹사이트의 테마와 플러그인을 한 번에 업데이트해 줍니다. 워드프레스 코어 관리자를 통해 코어 수정 사항을 업데이트하고, 워드프레스를 업그레이드하며, 사이트의 PHP 버전을 확인할 수 있습니다.

또한 클라이언트에게 접근 권한을 주되 사이트 기능을 함부로 건드리지 못하게 하고 싶을 때, MalCare의 관리 도구로 특정 사용자 역할과 접근 권한을 할당해 의도치 않은 변경을 막을 수 있습니다. 모든 웹사이트에 팀원과 클라이언트를 손쉽게 추가할 수도 있습니다.

게다가 MalCare로는 무제한 웹사이트를 관리할 수 있습니다.

그뿐만이 아닙니다. 사이트 업타임을 모니터링하고, Slack으로 다운타임 알림을 받으며, 웹사이트 성능 점검까지 수행할 수 있습니다. 강력한 온디맨드 및 예약형 클라이언트 리포팅 기능으로 데이터를 한곳에 모아 인사이트를 중앙 집중화함으로써 시간을 절약할 수 있습니다.

그리고 이 모든 것을 중앙 집중식 대시보드에서 제어할 수 있습니다!

웹 보안에는 타협이 있어서는 안 됩니다. 웹사이트는 곧 디지털 세계에서의 여러분의 정체성이니까요. 멀웨어, 바이러스, 해킹 등 어떤 위협으로부터도 사이트가 훼손되지 않도록 세심한 주의가 필요합니다. MalCare는 현재와 미래의 모든 위협으로부터 웹사이트를 보호합니다. 월 $8.25부터 세계 최고 수준의 보안을 경험하세요! 위에서 언급한 모든 기능은 어떤 플랜이든 추가 비용 없이 무료로 제공됩니다.

MalCare는 24시간 내내 모든 위협으로부터 사이트를 안전하게 지켜드립니다.