취약한 WordPress 플러그인 때문에 내 웹사이트가 위험에 노출될까 걱정되시나요?
알고 계셨나요? 취약한 플러그인이야말로 WordPress 사이트가 해킹당하는 가장 큰 원인입니다. 실제로 WordPress를 대상으로 한 공격의 55.9%가 취약한 플러그인에서 비롯된 것으로 알려져 있습니다.
그렇다면 플러그인 사용을 아예 중단해야 할까요? 플러그인은 사이트에 다양한 기능과 특성을 더해주기 때문에, 웹사이트를 구축하고 운영하는 데 있어 플러그인 없이 WordPress 사이트를 만들기란 사실상 어렵습니다.
다행히도 플러그인을 사용하면서도 사이트를 안전하게 지킬 수 있는 방법이 있습니다. 플러그인 개발자는 자신의 소프트웨어에서 취약점을 발견하면 이를 수정하여 즉시 업데이트 버전을 배포합니다. 사이트의 플러그인을 최신 버전으로 업데이트하면 안전하게 사용할 수 있습니다. 그러나 수많은 WordPress 사용자들이 업데이트를 미루면서 자신의 사이트를 해커에게 무방비 상태로 방치하고 있습니다.
일단 사이트가 해킹당하면 해커들은 민감한 데이터 유출, 원치 않는 광고 게재, 웹사이트 훼손 등 각종 악성 활동에 사이트를 이용할 수 있습니다. 해킹은 비즈니스에 치명적인 결과를 초래할 수 있으며, 광고 계정 정지, 방문자·고객·수익 손실로 이어질 수 있습니다.
바로 이런 이유로 취약한 플러그인과 그 보안 문제를 학습하는 것이 매우 중요합니다. 이 글에서는 WordPress 사이트 운영자들이 많이 사용하는 대표적인 취약 플러그인들을 소개해 드리겠습니다.
핵심 요약: WordPress 플러그인 취약점으로부터 사이트를 보호하려면 새 버전이 배포되는 즉시 업데이트하는 것이 필수입니다. MalCare 보안 플러그인을 사용하면 중앙화된 대시보드에서 업데이트 현황을 한눈에 관리할 수 있습니다. 일괄 업데이트 기능도 지원하므로 업데이트 관리가 훨씬 수월해집니다.
WordPress 플러그인은 어떻게 취약해질까?
먼저 알아두어야 할 점은 WordPress 플러그인은 WordPress 개발팀이 아닌 서드파티(제3자) 개발자들이 만든다는 사실입니다. 대부분의 플러그인은 WordPress 공식 저장소에서 제공되지만, CodeCanyon 같은 인기 마켓플레이스나 플러그인 개발사의 웹사이트에서도 찾아볼 수 있습니다.
현재 5만 개가 넘는 WordPress 플러그인이 존재하며, 매일 새로운 플러그인이 만들어지고 있습니다. 개발자들은 특히 프리미엄(유료) 플러그인의 경우 보안성을 확보하기 위해 플러그인을 철저히 관리하고 유지보수합니다.
이러한 플러그인들은 사용자의 안전을 보장하기 위해 일정한 가이드라인을 준수합니다. 하지만 개발자들은 지속적으로 제품을 개선하는 과정에서 새로운 기능 출시에 쫓기곤 합니다. 경우에 따라 플러그인 개발 과정에서 일부 보안 결함을 놓치게 되고, 그 결과 제품이 취약해질 수 있습니다.
해커가 일단 취약점을 발견하면 이를 악용해 다음과 같은 다양한 해킹을 시도할 수 있습니다.
- 방문자를 알 수 없는 타 사이트로 강제 리디렉션
- 사이트에 스팸 광고 및 스팸 콘텐츠 삽입
- wp-feed.php 멀웨어 같은 악성코드를 설치해 추가 공격 진행
- 악성 관리자 계정 생성
- 서버 자원을 도용해 DDoS 공격 실행 및 스팸 메일 발송
이런 해킹 공격은 사이트 속도를 심각하게 저하시켜 SEO 순위 하락으로 이어집니다. 나아가 비즈니스, 수익, 평판까지 위협할 수 있습니다.
취약한 플러그인이 웹사이트 해킹의 가장 큰 근본 원인인 만큼, 어떤 플러그인이 가장 위험한지 그리고 어떤 조치가 가능한지 파악하는 것이 중요합니다.
참고: 현재 사용 중인 플러그인이 아래 목록에 있다면, 해킹 공격을 피하기 위해 즉시 최신 버전으로 업데이트할 것을 강력히 권장합니다.
최근 공격당한 취약한 WordPress 플러그인 8가지
NextGen Gallery, Yoast SEO, Ninja Forms 등 많은 인기 WordPress 플러그인이 과거에 공격받은 바 있습니다. 여기서는 최근 해커들에게 악용된 취약 WordPress 플러그인 목록을 집중적으로 살펴보겠습니다.
1. Duplicator – WordPress 마이그레이션 플러그인
Duplicator는 주로 마이그레이션 용도로 사용되며 WordPress 백업에도 활용되는 플러그인입니다. 사용자는 WordPress 사이트의 백업을 생성한 뒤 그 사본을 다운로드할 수 있고, 사이트를 다른 도메인이나 호스트로 복제 또는 이전할 수도 있습니다. 활성 설치 수 100만 건을 넘는 인기 플러그인입니다.
최근 이 플러그인에서 '임의 파일 다운로드(arbitrary file download)'라 불리는 취약점이 발견되었습니다. 이 취약점으로 인해 공격자는 해당 플러그인이 설치된 WordPress 사이트의 콘텐츠를 외부로 내보낼 수 있었습니다. 해커는 기밀 파일을 다운로드하고 데이터베이스 접속 정보까지 탈취할 수 있었으며, 이를 통해 사이트에 침입해 통제권을 장악하고 추가 공격을 감행할 수 있었습니다.
개발사는 이 취약점을 신속히 감지해 2020년 2월 Duplicator 1.3.28 버전과 Duplicator Pro 3.8.71 버전으로 긴급 보안 업데이트를 배포했습니다.
웹사이트 보안 전문가들에 따르면, 50만 명이 넘는 사용자가 아직 취약한 구버전을 사용 중이며 최신 버전으로 업데이트하지 않았습니다.
2. ThemeGrill Demo Importer
ThemeGrill은 전문적인 느낌의 사이트를 제작할 수 있는 무료·프리미엄 반응형 테마를 제공하는 곳입니다.
ThemeGrill Demo Importer 플러그인은 ThemeGrill의 공식 테마를 WordPress 대시보드에서 바로 가져와 적용할 수 있게 해줍니다. 콘텐츠, 위젯, 테마 설정까지 함께 불러올 수 있으며, 활성 설치 수는 20만 건을 넘습니다.
그러나 이 플러그인의 취약점으로 인해 해커가 관리자 계정을 장악할 수 있는 문제가 발생했습니다. 해커는 사이트 소유자를 자신의 웹사이트에서 잠금 처리하고, 심지어 사이트 전체를 완전히 삭제할 수도 있었습니다.
ThemeGrill 개발진은 2020년 2월 1.6.3 버전으로 신속하게 패치를 배포했습니다.
3. Profile Builder 플러그인
Profile Builder를 사용하면 고객이 웹사이트에서 계정을 만들 수 있도록 지원할 수 있습니다. 프런트엔드 로그인 폼과 회원가입 폼을 구축할 수 있고, 고객이 자신의 프로필을 꾸밀 수 있는 프로필 폼도 제공합니다.
이 플러그인에는 Free, Pro, Hobbyist 세 가지 에디션이 있습니다. Pro와 Hobbyist는 유료 버전으로, Pro는 무제한 WordPress 사이트에서 사용 가능하고 Hobbyist는 단일 사이트 라이선스를 제공합니다.
무료 버전의 활성 설치 수는 5만 건을 넘으며, Pro와 Hobbyist 버전을 합치면 약 1만 5천 건의 설치를 기록하고 있습니다.
2020년 2월, 모든 에디션에 영향을 미치는 치명적 취약점이 발견되었습니다. 플러그인의 버그로 인해 해커가 WordPress 사이트에 허가받지 않은 관리자 계정을 등록할 수 있었습니다. 즉, 해커가 악성 관리자 계정을 만들어 사이트를 완전히 장악할 수 있었던 것입니다.
이 취약점은 3.1.0 버전까지 모든 버전에 영향을 미쳤으며, 3.1.1 버전에서 보안 패치가 배포되었습니다.
4. Flexible Checkout Fields For WooCommerce
WooCommerce 애드온 플러그인인 이 제품은 결제(checkout) 필드를 커스터마이징할 수 있게 해줍니다. 결제 페이지의 기본 필드를 편집하고 원하는 라벨로 교체할 수 있으며, 활성 설치 수는 2만 건을 넘습니다.
Flexible Checkout Fields 플러그인은 개발사가 잘 관리하고 정기적으로 업데이트해 온 제품입니다.
하지만 이 플러그인에 존재하던 취약점을 해커들이 본격적으로 악용하기 시작했습니다. 이 취약점으로 해커는 WordPress 사이트에 악성 코드를 주입할 수 있었고, 이를 통해 악성 WP 관리자 계정 생성, 데이터 탈취, 관리자 계정 잠금 등 각종 공격을 수행할 수 있었습니다.
개발사는 2020년 2월 25일 2.3.2 및 2.3.3 버전으로 빠르게 보안 패치를 배포했으며, 이후에도 여러 차례 업데이트가 이루어졌습니다. 반드시 최신 버전으로 업데이트하기를 강력히 권장합니다.
5. ThemeREX Addons
ThemeREX Addons는 ThemeREX가 제작한 다양한 테마의 동반 플러그인으로 설계된 제품입니다. 이 애드온은 테마의 기능을 확장하는 여러 기능과 위젯을 포함하고 있으며, 약 4만 4천 개의 WordPress 사이트에 설치되어 있습니다.
해커들은 이 플러그인의 취약점을 발견하고 해당 플러그인이 설치된 사이트에 대한 공격을 시작했습니다. 이 역시 플러그인의 약점을 악용해 새로운 관리자 계정을 생성할 수 있는 유형의 공격이었습니다.
ThemeREX는 즉시 업데이트를 배포했지만, ThemeREX Addons의 업데이트는 다소 복잡합니다. 이 플러그인은 WordPress 저장소에 등록되어 있지 않기 때문에 WordPress 대시보드에서 업데이트 알림이 표시되지 않습니다. ThemeREX 뉴스레터를 구독해야 플러그인과 테마 업데이트 정보를 받을 수 있습니다.
게다가 ThemeREX Addons 플러그인은 여러 테마에 번들 형태로 포함되어 있습니다. 많은 사이트 운영자가 ThemeREX 테마를 설치하면서 이 플러그인이 패키지의 일부로 자동 설치된 사실조차 모르고 있을 수 있습니다.
ThemeREX 테마를 사용 중이라면 최신 버전으로 업데이트할 것을 강력히 권장합니다. ThemeREX 계정에서 플러그인을 업데이트할 수 있으며, 어려울 경우 ThemeREX Updater 플러그인을 설치해야 할 수도 있습니다. 자세한 사항은 ThemeREX에 문의하세요.
6. Async JavaScript
Async JavaScript 플러그인은 페이지 로딩 시간을 단축해 페이지 속도와 사용자 경험을 향상시킵니다. WordPress 사이트는 PHP, CSS, JavaScript 등 다양한 코딩 언어로 구성되어 있는데, 이 플러그인은 사이트에서 JavaScript가 로드되는 방식을 최적화합니다. 활성 설치 수는 10만 건을 넘습니다.
이 플러그인의 취약점으로 해커가 원격에서 공격을 실행할 수 있었습니다. 관련 추천 자료: 교차 사이트 스크립팅(XSS) 공격. 이로 인해 해커가 민감한 정보를 탈취하거나 피해 사이트의 외관을 변경하고, 방문자를 속여 멀웨어를 다운로드하게 하거나 개인 정보를 입력하도록 유도할 수 있는 가능성이 열렸습니다.
개발자는 발견된 모든 문제를 수정했을 뿐만 아니라 추가 보안 조치까지 적용해 플러그인을 강화했습니다. 이 글 작성 시점 기준 가장 안전한 버전은 2.20.03.01 버전입니다.
많은 경우 WordPress 개발자가 웹사이트 제작 과정에서 이 플러그인을 설치하지만, 클라이언트는 자신의 사이트에 이 플러그인이 존재한다는 사실을 모를 수 있습니다. 다행히 이 플러그인은 WordPress 저장소에 등록되어 있어 대시보드에 업데이트 알림이 표시됩니다.
7. Modern Events Calendar Lite
이 이벤트 캘린더 플러그인은 WordPress 사이트에서 이벤트 관리를 손쉽게 해줍니다! 반응형이자 모바일 친화적인 인터페이스 덕분에 사이트 운영자는 디자인이 세련된 이벤트 캘린더를 손쉽게 노출할 수 있습니다. Modern Events Calendar Lite는 무료로 사용할 수 있으며 활성 설치 수는 4만 건을 넘습니다.
2020년 2월, 이 플러그인에서 취약점이 발생해 해커가 WordPress 사이트에 멀웨어를 주입한 뒤 사이트 외관 변경, 민감한 데이터 탈취 등 추가 공격을 수행할 수 있었습니다.
5.1.6 버전까지 모든 버전이 취약했습니다. 개발사는 즉시 패치를 배포했으며, 이후 여러 차례 업데이트를 진행했습니다.
이 플러그인을 사용 중이라면 최대한 빨리 최신 버전으로 업데이트할 것을 강력히 권장합니다.
8. 10Web Map Builder for Google Maps
10Web Map Builder for Google Maps 플러그인은 WordPress 사용자가 웹사이트에 지도를 손쉽게 추가할 수 있게 해주는 도구입니다. 강력한 기능과 다양한 커스터마이징 옵션 덕분에 활성 설치 수 2만 건을 넘는 인기를 누리고 있습니다.
최근 이 플러그인의 설정 과정에서 취약점이 발견되었습니다. 이를 통해 해커는 WordPress 사이트에 악성 스크립트를 주입할 수 있었고, 해당 스크립트로 관리자와 사이트 방문자를 모두 공격할 수 있었습니다.
개발사는 2월에 1.0.64 버전을 배포했습니다. 이 플러그인이 설치되어 있다면 최신 버전으로 업데이트하는 즉시 코드 주입 취약점이 패치됩니다.
만약 플러그인 취약점으로 인해 웹사이트가 해킹당했다면, 해킹당한 WordPress 사이트 복구 가이드를 참고하시기 바랍니다.
지금까지 최근 공격당한 플러그인들을 살펴보았습니다. 물론 이 목록이 전부는 아닙니다. 10년 넘게 WordPress를 다뤄온 경험상, 플러그인에는 때때로 보안 취약점이 생기기 마련입니다. 취약한 플러그인으로 인한 공격을 막는 최선의 방법은 새 버전이 배포되는 즉시 업데이트하는 것입니다! WordPress 코어와 테마도 함께 업데이트하는 것을 잊지 마세요.
이 글이 마음에 드셨다면, WordPress 사이트의 다양한 취약점에 대한 글도 읽어보시길 추천합니다. 교차 사이트 스크립팅(XSS), SQL 인젝션, 권한 상승 결함, 요청 위조(request forgery), 임의 파일 업로드 등 웹사이트 보안 위협에 대해 더 자세히 다룹니다.
마무리 생각
많은 WordPress 플러그인에서 취약점이 발견되지만, 대부분의 개발자도 신속하게 대응해 문제를 수정합니다. 그 이후의 책임은 사이트 소유자인 당신에게 있습니다. 즉시 최신 버전으로 플러그인을 업데이트해야 합니다.
결국 정기적인 업데이트만이 해커의 침입을 막고 사이트를 안전하게 지키는 길입니다. 하지만 업데이트를 일일이 추적하고 관리하는 것이 쉽지만은 않다는 점도 잘 알고 있습니다. 'WordPress 사이트를 안전하게 업데이트하는 방법' 가이드를 꼭 읽어보시길 권합니다.
MalCare는 여러 WordPress 사이트를 운영하는 분들이 업데이트 관리에서 겪는 어려움을 잘 이해합니다. 이를 돕기 위해 MalCare 플러그인은 모든 업데이트를 한곳에서 관리할 수 있는 중앙화된 대시보드를 제공합니다. 또한 WordPress 보안 플러그인으로서 해킹 시도로부터 사이트를 보호해 줍니다.
지금 바로 MalCare 보안 플러그인을 사용해 보세요!