5만 회 이상 설치된 워드프레스 'WP Live Chat Support' 플러그인에서 CVE-2019-12498로 명명된 심각한 보안 취약점이 다시 발견되었습니다. 이 취약점을 악용하면 인증되지 않은 사용자도 채팅 기록을 몰래 빼돌리거나 진행 중인 채팅 세션을 통째로 가로챌 수 있습니다. 8.0.32 버전 이하가 모두 해당되며, 이 글에서는 취약점의 상세 원리와 대응 방안을 정리합니다.
한 달 전에도 이 플러그인은 심각한 크로스 사이트 스크립팅(XSS) 취약점으로 지목된 바 있습니다. 당시 이 취약점이 실제로 악용되면서 수많은 워드프레스 사이트가 침해되었고, 그 여파로 워드프레스는 신규 설치를 일시적으로 중단한 적도 있습니다. 즉, 이번 문제는 반복적인 보안 실패의 연장선에 있는 셈입니다.
기술적 세부 사항: WP Live Chat Support 취약점 분석
보안 연구진에 따르면 이번 취약점은 플러그인의 권한 검증 로직 오류에서 비롯되었습니다. 로그인하지 않은 비인증 사용자도 REST API 기능에 접근할 수 있게 되면서, 결과적으로 인증된 사용자와 동일한 권한을 얻게 됩니다. 이를 통해 공격자는 채팅 로그를 외부로 유출하고 채팅 세션을 임의로 조작할 수 있습니다.
register_rest_route로 등록된 주요 엔드포인트는 아래 이미지에서 확인할 수 있듯이 채팅 수락(accept chat), 채팅 종료(end chat), 메시지 전송(send message) 등입니다.
핵심 문제는 결함이 있는 wplc_api_permission_check 함수입니다. 이 함수는 로그인 사용자에 대한 권한 검사를 항상 'true'로 반환하기 때문에, 로그인하지 않은 사용자에게까지 접근 권한이 허용되는 결과를 낳습니다.
위험 요소: 웹사이트가 노출될 수 있는 피해
연구진이 밝힌 이 취약점으로 인한 주요 위험은 다음과 같습니다.
- 공격자가 모든 채팅 세션의 전체 대화 기록을 추출할 수 있습니다.
- 공격자가 활성 채팅 세션을 가로채고 임의로 조작할 수 있습니다.
- 활성 채팅 세션을 강제로 끊어 서비스 거부(DoS) 공격으로 악용할 수 있습니다.
- 삽입된 메시지를 사후에 수정해 공격 흔적을 은폐할 수 있습니다.
특히 고객 문의와 민감한 정보가 오가는 채널이라면, 단순한 장애를 넘어 고객 데이터 유출과 브랜드 신뢰도 훼손으로 직결될 수 있다는 점에서 파급력이 큽니다.
대응 방안
1. 최신 버전으로 즉시 업데이트
보안 연구원들이 취약점을 개발사에 보고한 후, 개발사는 패치를 적용한 8.0.34 버전을 배포했습니다. 아직 8.0.32 이하 버전을 사용 중이라면 지체 없이 최신 버전으로 업데이트해 위험을 제거하시기 바랍니다.
2. 종합 보안 솔루션 도입
해킹 피해 이후 복구 작업에 매달리는 것보다 24시간 예방 체계를 갖추는 것이 훨씬 현명합니다. 웹 애플리케이션 방화벽(WAF)은 웹사이트를 상시 모니터링하며 해킹 시도와 사이버 공격을 선제적으로 차단하는 시스템입니다. Astra는 XSS, SQLi, CSRF, 악성 봇 등 100여 가지 사이버 공격을 막아주는 지능형 방화벽을 제공하며, 악성 IP를 자동으로 식별하고 차단해 웹사이트 보안을 한층 강화합니다.
지금 Astra 데모를 신청해 웹사이트 보안 상태를 점검해 보세요.