공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요

  • 공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간 내 악용했다. 비인증 요청으로 테마 밖 PHP 파일을 불러와 원격 코드 실행이 가능하다.
  • 취약점은 워드프레스의 get_page_template() 처리에서 발생한다. 서버 환경과 활성 테마 조건이 맞으면 로컬 파일 포함이 PHP 코드 실행으로 이어진다.
  • Previdian은 허니팟에서 뉴저지 IP 104.194.9[.]227의 공격을 포착했다. 공격자는 pearcmd.php로 /tmp/에 파일을 쓰고 GitHub의 uploader.php를 불러왔다.
  • Previdian은 2026년 9월 23일부터 공격 시도 68건을 기록했고 인도네시아 IP도 확인했다. Patchstack은 정찰에서 PHP 파일 작성 단계로 확대됐다고 밝혔다.
  • CVSS 점수는 9.2이며 4.7.0~7.1.1이 영향받는다. 워드프레스는 7.1.2, 7.0.6, 6.9.9, 6.8.10으로 수정했으며 자동 업데이트가 실제 피해를 줄일 수 있다.
  • 한국 기관은 워드프레스 자산을 즉시 식별하고 수정 버전을 적용한 뒤 /tmp·/var/tmp의 PHP 파일과 외부 접속을 점검해야 한다. 민간 보안업체와 공격지표 공유도 병행해야 한다.

정책 담당자는 공공·산업 분야 워드프레스 자산의 버전 현황을 긴급 점검하고, CVE-2026-87902 패치와 파일 무결성 검사를 의무화해야 한다.

주요 용어: CVE(공개 취약점 식별번호), RCE(공격자가 원격에서 코드를 실행하는 상태), 허니팟(공격을 관찰하는 미끼 시스템), 로컬 파일 포함(서버 파일을 외부 요청으로 불러오는 취약점)

출처: The Hacker News