인기 워드프레스 플러그인인 Ultimate Addons for Elementor와 Ultimate Addons for Beaver Builder에서 심각한 보안 취약점이 발견되었습니다. Brainstorm Force 팀이 개발한 이 Ultimate Addons 플러그인들은 Elementor, Beaver Builder 같은 인기 페이지 빌더에 다양한 위젯과 추가 기능을 제공해 수많은 워드프레스 사이트에 설치되어 사용되고 있습니다.
Ultimate Addons는 공식 웹사이트를 통해 취약점 패치 소식을 알리고 사용자들에게 플러그인 업데이트를 요청했습니다. 이 문제의 심각성을 짚어보기 위해, 해킹을 가능하게 만든 취약점의 세부 내용을 자세히 살펴보겠습니다.
Brainstorm Force 팀은 취약점을 7시간 이내에 신속하게 패치했다는 점에서 높이 평가할 만합니다.
패치된 버전
- Ultimate Addons for Elementor: 1.20.1 버전
- Ultimate Addons for Beaver Builder: 1.24.1 버전
위 버전보다 낮은 버전의 플러그인이 설치되어 있다면 지금 즉시 업데이트하시기 바랍니다.
Ultimate Addons 플러그인은 수천 개의 사이트에 활발히 설치되어 있습니다. 더욱이 이 취약점의 특성상, 해커는 해당 플러그인이 설치된 모든 워드프레스 사이트에 대해 사용자의 이메일 주소만 알면 누구나 접근할 수 있습니다.
즉각적인 업데이트를 강력히 권장합니다.
취약점 상세 분석
'Login Form(로그인 폼)' 위젯의 구글·페이스북 로그인 기능에서 인증 및 세션 관리 결함(broken authentication) 취약점이 발견되었습니다. 이 취약점을 악용하면 해커는 사용자의 이메일 주소만 알고 있어도 비밀번호 없이 해당 사용자의 워드프레스 관리자 영역(wp-admin)에 로그인할 수 있습니다. 이 방법으로 관리자 계정에도 무단 로그인이 가능합니다.
다른 정보 수집 기법을 활용하면 사이트 관리자의 이메일 주소를 파악하는 것도 어렵지 않으며, 이를 통해 취약점을 실제로 악용할 수 있습니다.
참고 가이드: 워드프레스 해킹 복구 방법
관리자 권한을 탈취당하면 해커는 웹사이트를 다양한 방식으로 추가 공격할 수 있는 권한과 통제권을 갖게 됩니다. 가장 흔한 피해 유형으로는 사이트 변조(defacement), 악성 리다이렉션, 스팸 유포, 데이터 유출(개인정보·금융 정보 탈취), 악성 팝업, 데이터베이스 접근 등이 있습니다.
해킹의 기술적 원리
구글·페이스북 로그인 모듈의 미흡한 검증 로직 때문에, 해커는 Ultimate Addons 플러그인이 사용하는 wp-admin AJAX 함수를 악용할 수 있습니다.
소셜 로그인 모듈을 사용하는 사이트에서 공격자는 구글/페이스북을 통해 로그인 인증에 성공한 후, AJAX 함수로 전송되는 응답값 중 이메일 주소 부분을 변조할 수 있습니다. 플러그인은 전달된 이메일 주소를 그대로 받아 구글/페이스북이 보낸 데이터의 진위 여부를 검증하지 않은 채 로그인을 처리해버립니다. 코드는 워드프레스가 설정한 논스(nonce) 토큰(CSRF 토큰과 유사)으로 AJAX 호출 자체의 정당성은 확인하지만, 구글·페이스북 API가 실제로 동일한 이메일 주소를 반환했는지까지는 확인할 수 없습니다.
아래 예시처럼 POST 데이터가 별도의 검증 없이 곧바로 로그인 처리에 사용됩니다. 올바른 구현이라면 구글·페이스북 OAuth가 제공한 데이터의 진위를 확인하기 위해 해당 서비스에 검증 API 호출을 수행해야 합니다.
자세한 내용: https://developers.google.com/identity/sign-in/web/backend-auth
혹시 해킹당했나요? 즉시 조치하세요
이미 해킹을 당했다면 Astra의 신속한 멀웨어 제거 서비스로 빠르게 사이트를 복구할 수 있습니다. 이미 Astra 고객이라면 가상 패칭(virtual patching) 기술이 이런 취약점으로부터 사이트를 보호해 줍니다.
해킹 여부 확인 방법
다음과 같은 증상이 나타난다면 해킹을 의심해야 합니다:
- 워드프레스 관리자 영역에 생성된 새로운 관리자 계정이 발견됨
- 웹사이트가 악성 사이트로 리다이렉션됨
- 서버에서 스팸/피싱 메일이 발송됨
- 방문자가 사이트를 열 때 악성 팝업이 뜸
- 구글에서 방문자에게 붉은 경고 페이지를 표시함
위에 없는 다른 이상 증상이 느껴진다면 전체 해킹 징후 목록을 참고해 확인해 보세요.
직접 조치할 수 있는 방법
워드프레스 사이트를 직접 관리하고 있고, 스스로 해킹을 복구하고 재발을 막고 싶다면 다음 단계를 따르세요:
- 취약한 플러그인은 물론 워드프레스 코어와 다른 플러그인도 모두 최신 버전으로 업데이트
- 사이트 관리자 목록을 감사하여 새로 추가된 관리자 계정이 있는지 확인. 해커는 관리자 권한을 얻은 후, 취약점이 패치된 이후에도 사이트 접근 권한을 유지하기 위해 새 관리자 계정을 만들어 두는 경우가 많습니다.
- FTP/SFTP 또는 cPanel 파일 매니저로 서버에 접속해 사이트 루트 디렉터리에 낯선 파일이 없는지 확인. 실제 피해 사이트에서 발견된 파일: tmp.zip, wp-xmlrpc.php, adminer.php
- 워드프레스 관리자 영역에 2단계 인증(2FA) 활성화
- wp-admin 영역에 IP 접근 제한을 설정해 허용된 IP만 관리자 화면에 접근할 수 있도록 구성
함께 읽으면 좋은 글: 워드프레스 멀웨어 완전 제거 가이드
올바른 업데이트 방법
Ultimate Addons for Elementor 업데이트 방법
Ultimate Addons for Elementor(UAE)를 업데이트하려면 다음 순서를 따르세요:
- 최신 버전을 공식 사이트에서 다운로드합니다.
- 기존에 설치된 버전을 삭제합니다. 걱정하지 마세요. 데이터는 삭제되지 않습니다.
- 다운로드한 zip 파일을 WP-admin에서 새 플러그인으로 업로드합니다.
- 설치 후 활성화합니다.
이것으로 업데이트가 완료됩니다.
Ultimate Addons for Beaver Builder 업데이트 방법
Ultimate Addons for Beaver Builder(UABB)를 업데이트하려면 다음 순서를 따르세요:
- 최신 버전을 공식 사이트에서 다운로드합니다.
- 기존에 설치된 버전을 삭제합니다. 걱정하지 마세요. 데이터는 삭제되지 않습니다.
- 다운로드한 zip 파일을 WP-admin에서 새 플러그인으로 업로드합니다.
- 설치 후 활성화합니다.
이것으로 업데이트가 완료됩니다.
Astra로 웹사이트를 안전하게 지키세요
다행히 아직 해킹되지 않으셨나요? 그래도 웹사이트 보안을 운에 맡기지 마세요. 보안을 소홀히 하면 결국 더 큰 대가를 치르게 됩니다. 해커의 손아귀에 놓여 있지 말고, 웹사이트의 안전을 스스로 쥐고 있어야 합니다.
신뢰할 수 있는 보안 솔루션을 선택해 웹사이트에 든든한 보호막을 구축하세요.
궁금한 점이 있으신가요? 아래에 댓글을 남기거나 보안 전문가에게 문의해 주세요. 기꺼이 도와드리겠습니다 :)