Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

워드프레스 Yuzo Related Posts 플러그인 취약점 악용 사태: XSS 공격으로 사용자 강제 리다이렉트

워드프레스(WordPress)를 둘러싼 공격과 취약점 공개는 여전히 끊이지 않고 있습니다. 인기 워드프레스 플러그인 중 하나인 'Yuzo Related Posts' 플러그인에서 발생한 새로운 익스플로잇이 헤드라인을 장식하고 있는데, 공격자들이 XSS(교차 사이트 스크립팅) 취약점을 이용해 사용자들을 악성 사이트로 강제 이동시킨 것으로 밝혀졌습니다.

6만 개 이상의 사이트에 설치된 Yuzo 플러그인

워드프레스 공식 데이터에 따르면 Yuzo Related Posts 플러그인은 현재 6만 개가 넘는 사이트에 설치되어 있습니다. 이번 워드프레스 리다이렉트 익스플로잇과 관련해 수많은 안내문이 게시되었으며, 일부 안내에서는 피해 범위를 확인하고 스스로를 보호하기 위해 최대한 빨리 해당 플러그인을 삭제할 것을 권장하고 있습니다.

Yuzo 플러그인 익스플로잇 — 문제의 원인이 된 코드

먼저 이 취약점은 3월 30일 한 보안 개발자에 의해, 당시 6만 명에 달하는 플러그인 사용자들에게 아무런 사전 통보 없이 공개되었습니다. 이것이 지금까지 Yuzo 플러그인 익스플로잇의 가장 큰 원인으로 지목됩니다. 공격자에게는 무료로 취약점 정보를 넘겨준 반면, 사용자들은 그 대가로 소중한 웹사이트를 위험에 빠뜨리고 말았습니다.

이후 Yuzo Related Posts 플러그인은 신규 설치를 차단하기 위해 워드프레스 플러그인 디렉터리에서 즉시 삭제되었습니다. 그러나 이미 설치되어 운영 중이던 버전에는 패치가 적용되지 않았습니다. 결국 공격자들은 별다른 장애물 없이 웹사이트에 침입해 추가 공격을 자유롭게 펼칠 수 있었습니다.

is_admin() 함수의 잘못된 사용

조사 결과, 문제의 핵심에는 is_admin() 코드가 있었습니다. 개발자가 이 함수를 잘못된 방식으로 사용하면서 공격자들이 플러그인 설정 영역에 자바스크립트를 비롯한 각종 악성 코드를 삽입할 수 있는 길이 열렸습니다.

공격자들은 계획을 실행하기 위해 yuzo_related_post_css_and_style 파일에 특정 코드를 삽입했고, 그 결과 웹사이트에 방문하는 사용자들이 스팸 사이트로 강제 리다이렉트되는 현상이 발생했습니다.

삽입된 코드는 난독화되어 있었지만, 이를 해제(deobfuscation)하면 훨씬 쉽게 식별할 수 있는 형태의 코드가 드러납니다.

Yuzo 플러그인 익스플로잇 — 결론 및 대응 방법

Yuzo 플러그인 익스플로잇의 세부 내용이 명확해진 지금, 다음과 같은 보호 조치를 즉시 취하는 것이 좋습니다.

  • 해당 플러그인 완전히 삭제
  • 설치된 테마 및 모든 플러그인 최신 버전으로 업데이트
  • 관리자 계정 등 민감한 비밀번호 재설정

또한 앞으로 이와 유사한 보안 실수가 반복되지 않도록 항상 경계해야 합니다.

만약 현재 감염된 사이트 정화에 도움이 필요하다면 전문 보안 서비스의 도움을 받는 것이 빠릅니다. 예를 들어 Astra의 멀웨어 스캐너는 15분 이내에 멀웨어를 탐지하고 제거할 수 있으며, VAPT(취약점 평가 및 침투 테스트) 서비스를 통해 전문 엔지니어가 웹사이트에 남아 있는 취약점이 더 이상 없는지 점검해 줍니다.

월 19달러부터 시작하는 멀웨어 스캐닝 서비스로 지금 바로 웹사이트를 보호하고, 무료 데모를 통해 직접 확인해 보세요.