Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

Yuzo Related Posts 플러그인 악용 사건이 진정되기도 전에, 워드프레스 플러그인 Yellow Pencil Visual Theme Customizer의 취약점 악용에 대한 새로운 보고가 이어졌습니다. 이 플러그인은 워드프레스 공식 저장소에서 삭제된 시점 기준 3만 개 이상의 활성 설치 수를 기록할 만큼 널리 사용되던 플러그인이었습니다. 그런데 보안 연구원이 이 플러그인의 두 가지 취약점을 공개하자 공격 시도가 급격히 늘어났고, 그 결과 수많은 사이트가 악성 사이트로 강제 리디렉션되는 피해를 입고 있습니다.

Yellow Pencil 취약점 악용 현황

실제로 워드프레스에서 Yellow Pencil Visual Theme Customizer를 검색해 보면 다음과 같은 결과를 확인할 수 있습니다:

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

플러그인 설명에는 불과 23시간 전인 4월 12일에 마지막으로 업데이트가 이루어졌고 새 버전 7.2.0이 배포된 것으로 표시되어 있습니다. 하지만 워드프레스는 빈번해진 공격을 이유로 해당 플러그인을 공식 페이지에서 내렸습니다. 따라서 현재 Yellow Pencil Visual Theme Customizer를 사용 중이라면 공격이 여러분의 워드프레스 사이트에 닿기 전에 지체 없이 플러그인을 삭제하는 것이 좋습니다.

관련 기사: WordPress 관리자 패널 해킹

Yellow Pencil 플러그인의 두 가지 취약점

PoC(Proof of Concept, 개념 증명 코드)와 함께 보안 블로그에 공개되면서 주목받게 된 취약점은 아래 두 가지입니다.

워드프레스 사이트가 다른 곳으로 리디렉션되거나 알 수 없는 사용자가 추가되었다면? Astra를 방문하거나 채팅 위젯으로 메시지를 남겨주세요. 기꺼이 도와드리겠습니다. 해킹당한 워드프레스 사이트를 지금 바로 복구하세요.

권한 상승(Privilege Escalation) 취약점

첫 번째로 악용되고 있는 취약점은 '권한 상승 취약점'입니다. 이 문제는 플러그인의 yellow-pencil.php 파일에 존재하는 결함에서 비롯됩니다. 해당 파일에는 yp_remote_get() 함수로 들어오는 요청을 확인하는 yp_remote_get_first() 함수가 정의되어 있는데, 이 구조상의 허점으로 인해 인증되지 않은 사용자도 관리자(admin) 권한에 접근할 수 있게 됩니다.

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

CSRF(Cross-Site Request Forgery) 검사 부재

두 번째 취약점은 특정 함수의 결함이 아니라, CSRF(사이트 간 요청 위조) 검사가 누락되어 있다는 점에서 발생합니다. 만약 CSRF 검사가 구현되어 있었다면 이러한 공격에 대한 추가 방어선 역할을 했을 것입니다. 하지만 검사가 없기 때문에 인증되지 않은 사용자도 손쉽게 이 취약점을 악용할 수 있습니다.

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가

특히 주목할 점은 Yuzo Related Posts, Social Warfare 등 최근에 발생한 일련의 공격들이 모두 동일한 IP 주소에서 이루어졌다는 사실입니다. 이를 근거로 워드프레스와 갈등을 겪고 있는 특정 보안 연구원이 연쇄 공격의 배후에 있는 것으로 추측되고 있습니다.

관련 가이드 – 워드프레스 멀웨어 제거

결론 – Yellow Pencil 플러그인 악용 대응 방법

최근 사례들에서 확인할 수 있듯이, 가장 확실한 해결책은 취약한 플러그인의 삭제, 업데이트, 초기화입니다. 아울러 Astra Firewall for WordPress와 같은 웹 방화벽을 사이트에 적용하면 제로데이 공격을 포함한 다양한 위협으로부터 사이트 보안을 크게 강화할 수 있습니다. Astra Website Security Suite는 웹사이트를 위한 올인원 보안 솔루션으로, 저희 멀웨어 스캐너는 짧은 시간 안에 웹사이트를 스캔하고 감염을 복구해 줍니다.

지금 Astra 데모를 신청해 보세요!

Yellow Pencil Visual Theme Customizer 플러그인 취약점 악용 – 무단 사용자에 의한 사이트 리디렉션 및 관리자 계정 추가