인기 워드프레스 플러그인 두 가지 – Elementor Pro와 Ultimate Addons for Elementor를 겨냥한 대규모 공격 캠페인이 확인되었습니다. 해당 플러그인이 설치된 100만 개가 넘는 워드프레스 사이트가 주요 표적이 되었습니다. 제로데이 익스플로잇이 처음 알려진 직후, 두 플러그인의 개발사들은 신속하게 취약점 패치를 배포했습니다. 패치가 적용된 버전은 다음과 같습니다.
- Elementor Pro: 2.9.4
- Ultimate Addons for Elementor: 1.24.2
아직 업데이트하지 않았다면, 기존 버전 사용 여부와 관계없이 반드시 위 버전으로 업그레이드하시기 바랍니다.
2020년 6월 6일 업데이트: Elementor 페이지 빌더 플러그인에서 또 다른 치명적인 저장형 XSS(Stored XSS) 취약점이 발견되었습니다. 이 취약점은 작성자(Author) 권한의 사용자가 악성 XSS 페이로드를 포함한 커스텀 링크를 생성하고 위젯에 임의 속성을 추가할 수 있게 하여, 또 한 번의 저장형 XSS 위험을 초래합니다. 해당 패치는 버전 2.9.10에 반영되었으니 최대한 빨리 업데이트하시기 바랍니다.
해킹 공격의 상세 내용
Elementor Pro의 취약점은 회원가입이 열려 있는 워드프레스 사이트에서 원격 코드 실행(RCE, Remote Code Execution)을 가능하게 했습니다. 이 취약점은 구독자(Subscriber) 레벨 사용자에게 부여된 파일 업로드 권한에서 비롯됩니다. 구독자는 사이트에 아이콘 세트(zip 형식)를 업로드할 수 있는데, 문제는 Elementor Pro에 유효성 검사 절차가 없어 의심스러운 확장자와 콘텐츠까지 업로드가 허용되었다는 점입니다.
그 결과 최소한의 인증만 가진 해커도 실행 가능한 악성 코드가 담긴 .zip 파일을 업로드할 수 있게 되었습니다. 일단 코드가 실행되면 공격자는 사실상 무엇이든 할 수 있습니다. 셸(shell)이나 멀웨어 업로드, 백도어 삽입, 가짜 사용자 계정 생성, 관리자 권한 탈취, 설정 변경은 물론 사이트 전체 삭제까지 가능합니다.
Elementor Pro가 배포한 패치에는 zip 파일 내용을 검증하는 코드가 추가되어, 이제 CSS, EOT, HTML, JSON, OTF, SVG 등 허용된 파일 형식만 업로드할 수 있습니다.
추가로, 관리자(Administrator) 및 슈퍼 관리자(Super Administrator) 권한을 가진 인증된 사용자만 파일을 업로드할 수 있도록 제한하는 패치도 적용되었습니다. 구독자 역할의 사용자가 zip 파일을 업로드하려고 시도하면 오류가 발생합니다.
반면 Ultimate Addons 플러그인은 파일 업로드 규칙 자체에 결함이 있는 것은 아닙니다. 하지만 활성화된 회원가입 폼이 없는 경우에도 누구나 구독자 레벨의 접근 권한을 얻을 수 있다는 중대한 문제가 있습니다.
Ultimate Addons for Elementor의 이 취약점은 해커에게 발판을 제공하여, Elementor Pro의 더 심각한 RCE 취약점을 함께 악용할 수 있게 만듭니다. 즉, 사이트에 회원가입 폼이 없더라도 공격자는 스스로를 구독자로 등록할 수 있으며, 이것이 바로 Elementor Pro의 RCE 취약점을 악용하기 위한 최소 조건입니다.
여기서 강조할 점은 이 취약점이 오직 Elementor Pro에만 존재한다는 것입니다. 무료 버전 Elementor 사용자라면 이번 공격으로부터 안전합니다.
피해 대응 방법
Astra 고객이라면 걱정할 필요가 없습니다. Astra는 이미 이러한 유형의 파일 업로드를 기본적으로 차단하고 있습니다. 확실히 확인하려면 대시보드에 로그인한 후 Settings >> File Upload Rules 메뉴로 이동하여 해당 옵션이 활성화되어 있는지 점검하세요.
추가 확장자까지 차단하고 싶다면, 악성 업로드 시도를 막는 파일 업로드 규칙을 직접 추가할 수도 있습니다.
그 외 Elementor Pro 및 Ultimate Addons for Elementor 사용자는 반드시 패치 버전으로 업데이트해야 합니다. 앞서 언급했듯이 패치 버전은 Elementor Pro 2.9.4, Ultimate Addons for Elementor 1.24.2이며, 저장형 XSS 대응 패치는 2.9.10에 포함되어 있습니다.
만약 이미 해킹 피해를 입었다면, Astra의 긴급 멀웨어 제거 서비스(4시간 이내 완료)를 통해 웹사이트를 정상 상태로 신속히 복구할 수 있습니다.
업데이트를 완료한 후에는 워드프레스 보안 가이드를 참고하여 사이트 보안을 한층 더 강화하시기 바랍니다.