워드프레스(WordPress) 4.7.0 및 4.7.1 버전에서 심각한 권한 상승(privilege escalation) 취약점이 보고되었습니다. 이 취약점을 악용하면 인증되지 않은 해커도 별도의 로그인 없이 워드프레스 사이트의 페이지나 게시물 내용을 임의로 수정할 수 있습니다. 해당 취약점은 최근 워드프레스에 새롭게 추가된 REST API에서 발견되었으며, 발견 즉시 워드프레스 보안팀이 패치 작업에 착수해 4.7.2 업데이트로 배포했습니다.
여전히 방치된 수천 개의 취약 사이트
패치와 공격 방법이 이미 공개된 상태임에도 불구하고, 여전히 수천 개의 웹사이트가 취약한 채로 운영되고 있습니다. 해커들은 이 취약점을 적극적으로 악용해 웹사이트를 변조(defacing)하는 공격을 이어가고 있습니다.
커스텀 개발 등의 사정으로 워드프레스 업데이트를 미루고 있는 사용자에게는 상황이 더욱 심각합니다. 현재로선 이번 사태가 대규모 웹사이트 변조 캠페인의 시작에 불과할 것으로 예상됩니다. 이 취약점으로 인한 주요 피해 유형은 다음과 같습니다.
- 스팸 SEO 주입: 누구나 게시물·페이지 영역에 임의의 코드를 삽입할 수 있게 되면서, 수많은 스팸 SEO 링크가 웹사이트에 무단으로 주입되고 있습니다.
- 구글 블랙리스트 등재: 이미 검색 결과에서 일부 웹사이트 URL 아래에 'This Site may be Hacked(이 사이트는 해킹되었을 수 있음)' 경고 메시지가 표시되는 사례가 확인되었습니다. 이를 제때 조치하지 않으면 해당 사이트는 구글 검색에서 완전히 차단될 수 있습니다.

- 표적형 공격: 해커가 관리자 및 사이트 이용자의 세션 데이터를 탈취하는 등 더 정교한 표적 공격을 시도할 가능성도 있습니다.
현재까지 약 7만 개의 웹사이트가 해커에 의해 공격당한 것으로 추산됩니다. 아직도 취약한 상태로 방치된 사이트가 얼마나 많은지 각종 해커 커뮤니티에 알려질수록 이 숫자는 날이 갈수록 계속 늘어날 전망입니다.
아스트라 보안팀(Astra Security)은 이번 사안을 면밀히 추적하고 있으며, 새로운 소식이 확인되는 대로 지속적으로 업데이트할 예정입니다. 아스트라 방화벽(Astra Firewall) 사용자는 이번 취약점으로부터 안전합니다. 지금 바로 워드프레스 보안 서비스를 시작해 보세요: https://www.getastra.com/wordpress-security