RevSlider(Slider Revolution) 플러그인을 사용하고 계신가요? 아니면 사용 중인 워드프레스 테마에 이 플러그인이 포함되어 있나요? 그렇다면 주의가 필요합니다. 이 플러그인에서 발견된 심각한 취약점은 여러분의 워드프레스 사이트를 공격의 표적으로 만들 수 있습니다.
해커가 워드프레스 사이트를 장악하면 각종 악성 행위를 감행합니다. 고객 데이터와 결제 정보를 탈취하거나, 여러분의 사이트에서 불법 제품을 판매하기도 하고, 방문자들을 자신들의 악성 사이트로 리디렉션하기도 합니다.
결국 방문자와 매출을 잃게 되고, 구글 애즈(AdWords) 계정은 정지됩니다. 게다가 구글이 여러분의 웹사이트를 블랙리스트에 올리고, 호스팅 업체는 멀웨어 발견 시 계정 자체를 정지시킬 수 있습니다.
하지만 걱정할 필요는 없습니다. RevSlider 취약점에는 해결책이 있으며, 아래 가이드를 따르면 해커로부터 웹사이트를 안전하게 지킬 수 있습니다.
오늘은 워드프레스 RevSlider 취약점을 상세히 살펴보고, 해커의 공격으로부터 사이트를 지키는 방법과 이미 해킹당한 사이트를 복구하는 방법까지 알려드리겠습니다.
핵심 요약: Revolution Slider 플러그인으로 인해 워드프레스 사이트가 해킹당했다면 즉시 MalCare를 설치하세요. MalCare는 사이트 전체를 스캔하여 해킹 흔적과 멀웨어를 찾아내고, 발견 후 몇 분 만에 사이트를 깨끗하게 정화할 수 있습니다.
Slider Revolution이란 무엇인가?

Slider Revolution은 흔히 RevSlider라고 불리며, ThemePunch에서 개발한 혁신적인 워드프레스 플러그인입니다. 슬라이더와 캐러셀, 히어로 헤더, 특수 효과, 콘텐츠 모듈 등을 손쉽게 사이트에 추가할 수 있습니다.
코딩 경험이 전혀 없어도 간단한 갤러리부터 반응형 웹사이트까지 쉽게 제작할 수 있어, 전 세계 700만 명 이상의 사용자가 신뢰하는 플러그인입니다.
RevSlider 취약점: 무슨 일이 벌어졌나?
RevSlider는 그동안 XSS(교차 사이트 스크립팅) 취약점과 대규모 셸(shell) 업로드 익스플로잇 등 세 차례의 취약점이 발견된 바 있습니다. 이번 글에서는 2014년에 발견된 가장 심각한 취약점, 이른바 'SoakSoak 침해 사건'에 초점을 맞춰 살펴보겠습니다.
그렇다면 이 취약점은 얼마나 심각했을까요? 해커들은 웹사이트에 대한 완전한 접근 권한을 확보하고, 데이터베이스를 공격해 돌이킬 수 없는 피해를 입힐 수 있었습니다. 기밀 데이터 유출, 고객 사칭, 불법 제품 판매 등 온갖 악성 행위에 사이트가 악용된 것입니다.
SoakSoak이라 불리는 이 취약점 유형은 LFI(Local File Inclusion, 로컬 파일 포함) 취약점으로도 알려져 있습니다. 원격에서 임의 파일을 내려받고 업로드할 수 있는 취약점으로, 공격자는 서버상의 로컬 파일에 접근하여 열람, 다운로드, 업로드가 가능했습니다.
원격 공격자가 어떻게 파일을 내려받을 수 있는지 예시를 통해 살펴보겠습니다.
example.com이라는 웹사이트에 Slider Revolution 버전 4.2 이하가 설치되어 있다면, 해커는 다음 URL을 통해 설정(config) 파일을 내려받을 수 있었습니다.
https://example.com/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
이렇게 되면 해커에게 wp-config 파일이 노출되는데, 이 파일에는 데이터베이스 자격 증명이 평문(plain text)으로 담겨 있고 어떠한 암호화도 되어 있지 않습니다. 즉, 누구나 일반 문서를 읽듯이 그 내용을 열람할 수 있었던 것입니다.
이런 방식으로 해커는 웹사이트 서버의 어떤 파일이든 원격으로 내려받을 수 있었고, PHP 파일을 업로드해 작성자 권한을 악용하여 관리자 권한까지 탈취할 수 있었습니다.
ThemePunch는 취약점이 공개되어 수백만 개의 사이트가 표적이 되는 것을 우려해, 이 취약점을 조용히(silently) 패치했습니다. 그러나 이것이 오히려 더 큰 문제를 낳았습니다.
RevSlider 취약점: 어디서 잘못되었나?
취약점을 발견한 후 ThemePunch는 신속하게 패치를 배포했지만, 공식적인 공지는 없었습니다. 받은 안내에 따라 공개적인 발표를 진행하지 않은 것입니다.
ThemePunch에서 직접 슬라이더 플러그인을 구매했다면 자동 업데이터가 작동하기 때문에, 패치가 포함된 4.2 버전이 출시되면서 별도의 조치 없이도 플러그인이 자동으로 업데이트되었을 것입니다.
하지만 이 플러그인은 700만 건 이상 설치된 인기 플러그인입니다. 많은 워드프레스 테마가 자사 패키지에 이 플러그인을 번들로 포함하고 있으며, CodeCanyon 같은 마켓플레이스에서도 판매됩니다. 이런 경로로 프리미엄 플러그인을 구매했거나 테마에 포함되어 있다면 업데이트를 받지 못했을 가능성이 높습니다. 업데이트가 필요하다는 알림조차 받지 못한 것이죠.
바로 이 지점에서 문제가 발생했습니다. 취약점은 결국 공개되었고 실제로 적극적으로 악용되고 있었지만, 수많은 사이트 소유자들은 RevSlider 취약점에 대해 어떠한 알림도 받지 못한 것입니다.
만약 RevSlider 취약점으로 인해 사이트가 해킹당했다면, 아래 방법으로 복구할 수 있습니다.
Slider Revolution 취약점으로 해킹당한 사이트 복구 방법
앞서 설명했듯이, 워드프레스 RevSlider 공격에서 해커는 서버에 접근할 수 있습니다. 데이터베이스 자격 증명이 담긴 wp-config.php 파일을 열람하거나 임의 파일을 내려받아 데이터를 탈취할 수 있으며, 가짜 관리자 계정을 생성하고 백도어(backdoor)를 설치할 수도 있습니다.
혼자서 해킹당한 사이트를 복구하는 것은 비효율적입니다. 해커들은 멀웨어를 교묘하게 위장하거나 숨기기 때문에 발견조차 어렵고, 감염 역시 광범위하게 퍼져 있기 때문입니다. 비용이 들지 않는다는 점 외에 수동 복구 방식에는 실질적인 장점이 없습니다. 그래도 수동 복구를 원한다면 '워드프레스 해킹 사이트 복구 가이드'를 참고하시기 바랍니다.
우리가 추천하는 방법은 워드프레스 보안 플러그인을 활용해 사이트를 정화하는 것입니다. 이번 글에서는 MalCare 보안 플러그인을 사용해 해킹을 제거하는 방법을 소개하며, 선택 이유는 다음과 같습니다.
- 숨겨졌거나 위장된 모든 종류의 멀웨어를 찾아냅니다. MalCare는 코드의 동작 방식을 분석해 악성 여부를 판단합니다.
- 파일과 데이터베이스를 포함한 워드프레스 사이트 전체를 딥 스캔합니다.
- 멀웨어가 발견되면 감염된 파일 수를 보여주는 보고서를 제공합니다.
- 다른 워드프레스 플러그인은 사이트 정화에 수 시간 또는 며칠이 걸리지만, MalCare는 오토 클린(Auto-Clean) 기능으로 단 몇 분 만에 정화를 완료합니다.
MalCare 보안 플러그인 사용 방법
MalCare를 워드프레스 사이트에 설정하는 것은 매우 간단하며, 몇 단계만 거치면 됩니다.
참고: 워드프레스 사이트에 접근할 수 없어 플러그인을 설치할 수 없다면, 지원팀에 문의하거나 긴급 정화 서비스를 이용하세요.
1. 사이트에 MalCare를 설치합니다.
2. 대시보드에 사이트를 추가합니다.
3. 추가가 완료되면 딥 스캔이 자동으로 실행됩니다. 이미 MalCare 사용자라면 대시보드에서 Security > Scan Site로 이동하세요.
4. 멀웨어가 발견되면 다음과 같은 알림 화면이 나타납니다.
5. 'Auto-clean'을 선택해 정화 과정을 시작합니다.
6. 몇 분 후 완료 알림을 받게 됩니다. 완료 후에는 직접 웹사이트에 방문해 모든 것이 정상인지 확인하는 것을 권장합니다.
MalCare는 여러 웹사이트를 운영하는 경우에도 매우 유용합니다. 모든 사이트를 하나의 대시보드에서 관리할 수 있기 때문입니다.
이러한 LFI(로컬 파일 침입) 공격은 데이터베이스 자격 증명 등 민감한 정보를 노출시킵니다. 따라서 사이트 정화 후 추가 조치를 취하는 것이 좋습니다.
RevSlider 취약점 공격 이후 사후 관리
Slider Revolution 반응형 웹사이트를 향후 공격으로부터 안전하게 지키기 위해 다음 단계를 실행하시기 바랍니다.
- Slider Revolution 플러그인을 최신 버전으로 업데이트합니다.
- Slider Revolution이 포함된 워드프레스 테마 패키지를 사용 중이라면, 테마 개발사에 연락해 플러그인 업데이트를 요청하세요.
- wp-config 파일에 접근해 데이터베이스 비밀번호를 변경합니다. cPanel 또는 FTP를 통해 수동으로 진행해야 합니다.
- 설치된 워드프레스 플러그인과 테마 목록을 점검하고, 인식할 수 없거나 더 이상 사용하지 않는 항목은 삭제합니다. 테마와 플러그인도 정기적으로 스캔하세요.
- 워드프레스 대시보드의 사용자 계정 목록을 확인하고, 인식할 수 없는 계정은 삭제합니다.
- 모든 사용자 계정의 비밀번호를 변경합니다.
- 권장되는 워드프레스 강화(hardening) 조치를 적용합니다.
- 정기적으로 워드프레스 사이트에 침투 테스트(penetration test)를 실시합니다. Kali Linux를 활용할 수 있습니다.
RevSlider 취약점 악용 예방하기
RevSlider 플러그인을 사용 중이라면, 사이트가 악용되는 것을 막기 위해 즉시 플러그인을 업데이트해야 합니다! 워드프레스 사이트가 최신 버전의 Slider Revolution으로 실행되고 있는지 확인하세요.
워드프레스 대시보드에서 업데이트 옵션이 보이지 않는다면, 취약한 버전을 제거하고 최신 버전을 재설치해야 합니다. 또는 개발사에 문의해 업데이트 방법에 대한 안내를 받으세요.
워드프레스 테마 패키지를 사용 중이라면, Revolution Slider가 번들로 포함되어 있는지 확인하세요. 대부분의 워드프레스 테마 패키지에는 자동 업데이터가 포함되어 있으며, 업데이트에 도움이 필요하면 테마 지원팀에 문의하면 됩니다.
위 조치들을 취했다면, 앞으로의 해킹 시도로부터 워드프레스 웹사이트가 충분히 보호될 것입니다.
결론
RevSlider 취약점은 수천 개의 워드프레스 웹사이트에 대한 공격으로 이어졌습니다. 개발사가 조용히 패치를 배포하는 바람에, 많은 사이트들이 자신의 사이트가 취약하다는 사실조차 모른 채 공격의 표적이 되고 있었습니다.
이런 사례는 능동적인 보안 대책의 중요성을 일깨워 줍니다. MalCare 보안 플러그인을 사이트에 설치해 두면 악성 활동으로부터 사이트가 보호받고 있다는 안도감을 느낄 수 있습니다. 강력한 방화벽과 로그인 페이지 보호 기능은 무차별 대입 공격(brute force attack), 피싱 해킹 등으로부터 웹사이트를 지켜주며, 정기적인 스캔으로 항상 사이트를 보호합니다.
MalCare로 워드프레스 사이트를 안전하게 보호하세요