취약점 한눈에 보기
- 취약한 플러그인: Ultimate Addons for Elementor, Ultimate Addons for Beaver Builder
- 심각도(CVSS): 10점 만점 (치명적)
- 악용 난이도: 매우 쉬움
- 취약점 공개일: 2019년 12월 11일
- 패치 배포일: 2019년 12월 11일
보안 패치 버전
- Ultimate Addons for Beaver Builder – 1.2.4.1
- Ultimate Addons for Elementor – 1.20.1
'얼티메이트 애드온스(Ultimate Addons)'는 워드프레스 사이트에 다양한 확장 기능과 디자인 요소를 손쉽게 추가할 수 있게 해주는 인기 프리미엄 플러그인입니다. 특히 기술적인 지식이 부족한 사용자도 전문적인 수준의 웹사이트를 제작할 수 있도록 도와줍니다.
해당 플러그인은 숙련된 개발팀인 브레인스톰 포스(Brainstorm Force)가 개발했습니다. 이 회사는 수십 개의 플러그인을 보유하고 있으며, 그 제품들은 수천 개의 웹사이트에서 활용되고 있습니다. Elementor와 Beaver Builder용으로 각각 출시된 얼티메이트 애드온스는 수십만 건의 활성 설치를 기록하고 있는 대형 플러그인입니다.
그런데 정기 보안 감사 과정에서 우리 보안 연구진은 이 플러그인에 심각한 취약점이 존재함을 발견하게 되었습니다. 이는 플러그인이 설치된 모든 워드프레스 사이트에서 해커가 관리자 권한을 탈취할 수 있는 중대한 취약점입니다. 즉, 플러그인을 사용 중이라면 해커가 사이트를 완전히 장악할 수 있으며, favicon.ico 멀웨어 같은 악성 파일을 생성해 사이트에 피해를 입힐 수도 있습니다.
최초로 이 취약점을 발견한 우리 팀은 신속히 내부 검증을 마친 뒤, 얼티메이트 애드온스 개발팀에 취약점 사실을 통보했습니다. 브레인스톤 포스 팀은 매우 신속하게 대응하여 단 7시간 만에 패치를 배포했고, 모든 고객에게 안내 조치를 취했습니다.
내 사이트도 영향을 받고 있나요?
얼티메이트 애드온스 플러그인을 사용 중이라면 즉시 최신 버전으로 업데이트하기 바랍니다. 취약한 구버전을 사용하고 있다면 지금 당장, 2019년 12월 11일에 배포된 최신 버전으로 업그레이드해야 합니다.
- Beaver Builder용 Ultimate Addons: 1.2.4.1 이상이어야 안전합니다.
- Elementor용 Ultimate Addons: 1.20.1 이상이어야 안전합니다.
사이트가 이보다 오래된 버전을 사용하고 있다면 해커의 공격에 무방비로 노출된 상태입니다.
실제로 이 취약점이 악용되는 사례는 이미 확인되었습니다. 내 사이트가 공격당했는지 확인하려면 말케어(MalCare) 보안 플러그인을 활용하세요. 사이트를 스캔해 의심스러운 활동이나 해킹 흔적을 자동으로 탐지해 줍니다.
취약점 상세 분석
어제 우리 팀은 여러 웹사이트에서 평소와 다른 비정상적인 활동을 포착했고, 이를 추적하는 과정에서 일부 사이트에서 실제로 악용 중인 취약점을 확인하게 되었습니다.
이 취약점은 플러그인을 사이트에 설치하는 순간부터 존재합니다. 해커가 해당 워드프레스 사이트 사용자의 이메일 주소만 알아내면, 특수하게 조작된 요청을 통해 관리자 권한을 획득할 수 있습니다.
공격에 성공하려면 해커가 사이트 관리자 계정의 이메일 주소를 알아야 하는데, 안타깝게도 이 정보는 대부분 비교적 쉽게 유출될 수 있습니다. 일부 호스팅 업체는 사이트 관리자의 이메일 주소를 쉽게 찾을 수 있도록 노출하기도 합니다. 이에 따라 피해를 최소화하기 위해 우리는 주요 호스팅 업체들에도 이 사실을 알리고 협조를 요청했습니다.
취약점 영향: 어떤 위험이 있을까요?
이 취약점을 해커들이 먼저 발견했다면, 수십만 개의 워드프레스 사이트가 해킹 위기에 처했을지도 모릅니다.
해커가 관리자 권한을 얻으면 사이트를 어떤 용도로 악용할지 예측하기 어렵습니다. 워드프레스 사이트에서 흔히 발생하는 해킹 유형은 다음과 같습니다.
- 데이터 절도
- 방문자를 스팸 사이트로 강제 리디렉션
- 불법 약물이나 가짜 제품 판매 페이지로 활용
- 내 사이트를 거점 삼아 더 큰 사이트에 대한 공격 실행
- 블랙햇 SEO 기법으로 자신들의 제품을 검색 상위에 노출 (참고: 일본어 키워드 해킹)
- 내 페이지에 스팸 사이트로 연결되는 링크 삽입
해킹은 사이트와 비즈니스에 치명적인 타격을 입힙니다. 게다가 복구 비용은 순식간에 걷잡을 수 없이 불어날 수 있습니다.
중요: 지금 바로 플러그인을 업데이트하세요!
워드프레스 사이트에서 Elementor용 Ultimate Addons 또는 Beaver Builder용 Ultimate Addons를 사용 중이라면 즉시 업데이트해야 합니다. wp-admin 대시보드에서 간단히 진행할 수 있습니다.

어떤 이유로든 wp-admin 대시보드에서 업데이트할 수 없다면 말케어(MalCare) 보안 플러그인 설치를 적극 권장합니다. 독립적인 말케어 대시보드에서 사이트의 플러그인을 업데이트하거나 아예 삭제할 수 있습니다.

플러그인을 수동으로 업데이트하고 싶다면 아래 절차를 따르세요.
- Beaver Builder용 Ultimate Addons의 최신 버전을 다운로드하거나, Elementor용 Ultimate Addons에 로그인해 최신 버전을 내려받습니다.
- 사이트에서 기존 버전을 제거합니다. 플러그인을 비활성화한 후 삭제하면 됩니다. (데이터는 손실되지 않으므로 안심해도 됩니다.)
- 마지막으로 방금 다운로드한 최신 버전의 얼티메이트 애드온스를 업로드해 설치합니다.
이미 해킹당하지 않았을까요?
이미 해킹을 당했거나 의심되는 상황이라면, 말케어의 멀웨어 탐지·제거 서비스를 즉시 활용하는 것이 좋습니다. 말케어 보안 플러그인을 설치하면 사이트 전반에 대한 철저한 스캔이 진행되며, 멀웨어가 발견되면 즉시 알림을 받을 수 있습니다. 자동 클린(Auto-Clean) 기능을 사용하면 클릭 한 번으로 해킹 흔적을 제거할 수 있습니다.

이 자동화 프로세스는 단 몇 분 만에 해킹당한 사이트를 정상화해 줍니다. 이후에도 말케어는 이와 같은 해킹 시도로부터 사이트를 지속적으로 보호해 줍니다.
추천 자료: 워드프레스 테마 해킹 정리 방법
최근 화제가 된 또 다른 멀웨어로는 WP-VCD가 있습니다. WP-VCD 멀웨어 제거 가이드도 함께 참고하세요.
보안은 일회성 작업이 아니라 지속적으로 관리해야 하는 과제입니다. 말케어를 팔로우하고 최신 보안 소식을 놓치지 마세요.