Categories: News

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요

  • 공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간 내 악용했다. 비인증 요청으로 테마 밖 PHP 파일을 불러와 원격 코드 실행이 가능하다.
  • 취약점은 워드프레스의 get_page_template() 처리에서 발생한다. 서버 환경과 활성 테마 조건이 맞으면 로컬 파일 포함이 PHP 코드 실행으로 이어진다.
  • Previdian은 허니팟에서 뉴저지 IP 104.194.9[.]227의 공격을 포착했다. 공격자는 pearcmd.php로 /tmp/에 파일을 쓰고 GitHub의 uploader.php를 불러왔다.
  • Previdian은 2026년 9월 23일부터 공격 시도 68건을 기록했고 인도네시아 IP도 확인했다. Patchstack은 정찰에서 PHP 파일 작성 단계로 확대됐다고 밝혔다.
  • CVSS 점수는 9.2이며 4.7.0~7.1.1이 영향받는다. 워드프레스는 7.1.2, 7.0.6, 6.9.9, 6.8.10으로 수정했으며 자동 업데이트가 실제 피해를 줄일 수 있다.
  • 한국 기관은 워드프레스 자산을 즉시 식별하고 수정 버전을 적용한 뒤 /tmp·/var/tmp의 PHP 파일과 외부 접속을 점검해야 한다. 민간 보안업체와 공격지표 공유도 병행해야 한다.

정책 담당자는 공공·산업 분야 워드프레스 자산의 버전 현황을 긴급 점검하고, CVE-2026-87902 패치와 파일 무결성 검사를 의무화해야 한다.

주요 용어: CVE(공개 취약점 식별번호), RCE(공격자가 원격에서 코드를 실행하는 상태), 허니팟(공격을 관찰하는 미끼 시스템), 로컬 파일 포함(서버 파일을 외부 요청으로 불러오는 취약점)

출처: The Hacker News

ajken

Recent Posts

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다Roundcube 보안팀은 2026년…

2시간 ago

CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석

신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를…

2시간 ago

BeyondTrust, CrowdStrike Falcon과 신규 통합 발표

권한·위협 데이터를 결합해 탐지와 대응을 단일 흐름으로 통합BeyondTrust는 2026년 9월 24일 Pathfinder Platform과 CrowdStrike Falcon…

2시간 ago

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개…

2시간 ago

LatticeFlow AI, AI 거버넌스 관리형 서비스 공개

LatticeFlow AI, 지속적 위험 통제를 위한 AI 거버넌스 관리형 서비스 공개LatticeFlow AI는 2026년 9월 24일…

2시간 ago

CISA, 랜섬웨어 조직의 TeamCity 취약점 악용 경고

랜섬웨어 조직의 TeamCity 취약점 악용이 확인되며 연방기관 패치 대응이 요구된다미국 CISA는 2026년 9월 23일 연방기관에…

2시간 ago