Envira Photo Gallery 플러그인은 몇 분 만에 아름답고 반응형으로 동작하는 사진·동영상 갤러리를 워드프레스 사이트에 만들 수 있게 해주는 인기 플러그인입니다. 덕분에 모바일, 태블릿, 노트북, 데스크톱 등 어떤 기기에서든 이미지 갤러리가 항상 깔끔하게 표시됩니다.
그런데 최근 Envira Photo Gallery 개발사가 자사 플러그인에서 크로스 사이트 스크립팅(XSS) 취약점을 발견했다고 공식적으로 보고했습니다. 이 취약점은 공격자가 악성 코드(주로 HTML 또는 JavaScript)를 사이트 콘텐츠에 삽입할 수 있도록 허용하며, 감염된 페이지를 열람하는 모든 방문자까지 피해에 노출될 수 있는 심각한 문제입니다.
다만 너무 걱정하지 않으셔도 됩니다. 개발사가 이미 패치를 배포했으며, 지금 바로 플러그인을 업데이트하기만 하면 됩니다.
내 사이트는 이 취약점의 영향을 받고 있나요?
웹사이트에서 Envira Photo Gallery 1.7.6 버전을 사용 중이라면 이 취약점의 영향을 받을 가능성이 있습니다.
내 플러그인 버전 확인 방법
워드프레스 관리자 페이지(대시보드)에 로그인한 후 플러그인 메뉴로 이동하세요. Envira Photo Gallery 플러그인 설명 부분에서 현재 설치된 버전을 확인할 수 있습니다.
저장형 XSS 취약점은 웹사이트에 어떤 피해를 주나요?
크로스 사이트 스크립팅(XSS) 공격에서 해커는 댓글 창이나 문의 폼처럼 취약한 입력 필드를 악용합니다.
예를 들어 방문자가 연락할 수 있도록 문의 폼 플러그인이 사이트에 활성화되어 있다고 가정해 보겠습니다. 원래 문의 폼은 JavaScript 코드를 받아들이지 않지만, 플러그인에 취약점이 있어 코드 입력이 가능해진다면 해커는 이를 통해 손쉽게 웹사이트 접근 권한을 탈취할 수 있습니다.
일단 해커가 사이트 장악에 성공하면 다음과 같은 악성 행위에 사이트를 악용할 수 있습니다.
- 방문자를 다른 악성 사이트로 강제 리디렉션
- 스팸 메일 대량 발송
- 타 웹사이트 공격 거점으로 활용
- 블랙햇 SEO 기법으로 자신들의 제품을 상위 노출 (관련 글 – 파마 핵(pharma hack))
구글이 이러한 악성 행위를 감지하면 해당 사이트를 블랙리스트에 등재할 수 있고, 호스팅 업체 역시 문제가 해결될 때까지 사이트 운영을 정지시킬 수 있습니다.
하지만 이런 유형의 취약점으로부터 웹사이트를 충분히 보호할 수 있습니다.
Envira 갤러리 취약점으로부터 웹사이트를 보호하는 방법
워드프레스 사이트를 Envira 갤러리 취약점으로부터 지키기 위해 취해야 할 조치는 두 가지입니다.
1. Envira 갤러리 플러그인 즉시 업데이트 (필수)
개발사가 취약점을 수정한 업데이트를 이미 배포했습니다. 따라서 가장 먼저 플러그인을 최신 버전으로 업데이트하세요. (추천 읽을거리 – 워드프레스 사이트 안전하게 업데이트하는 방법)
2. X-XSS HTTP 보안 헤더 활성화
또 다른 보호 방법은 워드프레스 사이트에 X-XSS HTTP 보안 헤더를 활성화하는 것입니다. 이 헤더가 적용되면 해커가 악성 스크립트가 심어진 페이지를 열려고 시도해도 브라우저가 해당 페이지를 로드하지 않습니다. X-XSS HTTP 보안 헤더의 개념과 구현 방법이 궁금하다면 'X-XSS Protection WordPress' 가이드를 참고하세요.
이미 워드프레스 사이트가 해킹당했을 가능성은?
혹시 내 사이트가 이미 해킹당하지 않았을까 걱정되시나요?
확실하게 확인하려면 워드프레스 보안 플러그인으로 사이트를 스캔해 보세요.
1. 사이트에 MalCare를 설치합니다.
2. 워드프레스 대시보드 왼쪽 메뉴에서 MalCare를 선택합니다.
3. 이메일 주소를 입력한 후 Malware Scan(악성코드 검사)을 선택하고 Scan Site(사이트 검사) 버튼을 클릭합니다. 그러면 MalCare가 즉시 사이트 스캔을 시작합니다.
플러그인이 사이트에서 악성코드를 발견하면 같은 플러그인으로 웹사이트를 바로 정화(클리닝)할 수 있습니다.
MalCare는 즉시 클리닝 기능을 제공하며, 사이트 정화에는 업그레이드가 필요합니다.
4. 웹사이트를 정화하려면 Auto-Clean(자동 정화) 버튼을 클릭하기만 하면 되며, 플러그인이 곧바로 클리닝 작업을 시작합니다.
MalCare가 해킹당한 사이트를 정화하는 데에는 몇 분 정도 소요됩니다.
마무리 thoughts – 마무리하며
이 글이 웹사이트 보안에 도움이 되었기를 바랍니다. 하지만 한 번의 조치로 끝나는 것이 아니라, 앞으로도 취약한 플러그인과 해킹 공격으로부터 사이트를 지속적으로 안전하게 유지하기 위한 대책을 세워야 합니다.
따라서 MalCare와 같은 워드프레스 보안 플러그인을 설치해 사이트를 체계적으로 보호하세요.
MalCare는 웹사이트를 정기적으로 최신 상태로 유지하도록 도와주며, 무차별 대입(brute force) 공격으로부터 사이트를 지키는 방화벽과 로그인 보호 기능을 함께 제공합니다. 또한 매일 사이트를 스캔하여, 구글 블랙리스트 등재나 호스팅 계정 정지 같은 일이 벌어지기 전에 해킹 여부를 미리 알려줍니다.
지금 바로 MalCare 보안 플러그인을 사용해 보세요!