CVE-2026-63030 및 CVE-2026-60137: 인증 없이 원격 코드 실행이 가능한 WordPress의 치명적인 체인 방어

Akamai SIG는 광범위한 전문 지식과 보안 분야를 보유한 세계적인 수준의 연구원, 엔지니어, 전략가, 데이터 과학자로 구성된 글로벌 팀입니다. Akamai의 데이터 소스에는 방대한 Akamai Cloud, 오픈 소스, 써드파티와의 협업, 다크 웹 인텔리전스가 포함됩니다. 또한 리서치 결과를 제공하고 Akamai 보안 솔루션을 최신 상태로 유지하는 데 도움이 되는 자체 알고리즘과 툴을 개발했습니다.

공유

핵심 내용

  • 연구자들은 WordPress 코어에 영향을 미치는 심각한 취약점 체인의 세부 사항을 공개했습니다. CVE-2026-63030CVE-2026-60137로로 추적되는 이 문제는 전 세계에 노출된 WordPress 배포 환경이 매우 많아 웹 인프라에 상당한 리스크를 초래합니다.

  • 이 체인은 WordPress REST Batch API를 통해 접근할 수 있는 비인증 SQL 인젝션으로 시작되며, 기본 설치 환경에서는 완전한 원격 코드 실행(RCE)으로 이어질 수 있습니다.

  • 업스트림에서 패치가 제공되고 있지만, 여전히 많은 프로덕션 환경이 노출된 상태이며 패치도 적용되지 않았습니다.

  • 기존 Adaptive Security Engine의 SQL 인젝션 보호 기능은 이미 이 공격의 엔트리 포인트에 대해 상당한 수준의 방어를 제공합니다. 또한 이 체인에 특화된 변종을 탐지하기 위해 새로운 Rapid Rule을 배포했습니다.

취약점 세부 정보

WordPress REST API 배치 엔드포인트에 인풋 검증 취약점이 존재합니다. 배치 API는 클라이언트가 여러 API 작업을 하나의 요청으로 묶을 수 있도록 설계되었습니다. 엔드포인트가 검증된 요청을 해당 실행 핸들러와 일치시키는 방식에 취약점이 있어, 공격자가 특정 경로에 대해 검증된 요청을 다른 경로에서 실행되도록 유도할 수 있습니다.

이러한 불일치로 인해 공격자는 WordPress REST API의 다른 부분에서 사용하는 매개변수 정제 절차를 우회할 수 있습니다. 이러한 불일치에 게시물 목록 조회용 매개변수가 비배열 인풋을 데이터베이스 레이어에 전달하기 전에 정제하지 못하는 문제가 더해지면 비인증 SQL 인젝션이 발생합니다. 배치 엔드포인트에는 인증정보 없이 접근할 수 있고 사용자 상호작용도 필요하지 않아 공격자가 매우 쉽게 접속할 수 있습니다.

WordPress 공격은 어떻게 이루어지나요?

이 공격은 배치 엔드포인트의 핸들러 매핑 취약점을 악용해 정제되지 않은 매개변수를 데이터베이스 쿼리에 삽입합니다.

  • SQL 인젝션: 공격자가 특수하게 조작된 요청 본문을 배치 엔드포인트에 전송하면, 이스케이프 처리 없이 공격자가 제어하는 값이 쿼리에 삽입될 수 있습니다. 이를 통해 인증 전에도 임의의 데이터베이스 내용을 추출할 수 있습니다.

  •  권한 상승을 통한 원격 코드 실행(RCE) 해시된 인증정보를 크래킹하는 대신 WordPress의 오브젝트 캐싱 및 후처리 동작을 악용해 인젝션을 연쇄 공격으로 확장합니다. 이를 통해 저장된 상태를 조작하고 관리자 권한을 확보한 뒤, 최종적으로 권한 있는 계정을 생성합니다. 공격자는 이를 통해 악성 플러그인을 설치하고 임의의 코드를 실행할 수 있습니다.

초기 엔트리 포인트가 비인증 SQL 인젝션이므로 인젝션 시도를 차단하면 권한 상승이 가능해지기 전에 전체 공격 체인을 끊을 수 있습니다.

기본 설정에서 REST 배치 API가 노출된 WordPress Core 설치 환경이 이 취약점 체인의 영향을 받습니다. 관리자는 최신 WordPress 코어 보안 업데이트가 출시되는 즉시 이를 적용하고, 자동 백그라운드 업데이트 기능이 활성화되어 있는지 확인해야 합니다.

Akamai App & API Protector를 통한 방어

Akamai App & API Protector 고객은 이미 Adaptive Security Engine의 SQL 인젝션 방어 기능으로 보호받고 있습니다. 이 기능은 공격 체인의 기반이 되는 인젝션을 탐지하고 차단합니다. 즉, SQL 인젝션 방지 기능이 활성화된 고객은 현재 이 위협의 핵심에 대한 기본 보안 기능을 확보하고 있다는 의미입니다.

이 체인에 특화된 변종에 대해 맞춤형 심층 방어를 제공하기 위해 새로운 Rapid Rule을 배포했습니다:

3000986 v1 — wp2shell을 통한 WordPress 비인증 원격 코드 실행 공격 탐지됨(CVE-2026-63030, CVE-2026-60137)

요약

Akamai App & API Protector에 새로운 룰을 배포해 고객을 이 WordPress 위협으로부터 보호하고 기존 SQL 인젝션 방어를 보완했습니다.

웹 애플리케이션 방화벽(WAF) 룰은 알려진 악용 패턴을 탐지하고 차단할 수 있지만, 가장 효과적인 방어 방법은 공급업체가 제공하는 패치를 신속하게 적용하는 것입니다. 이 문제의 심각성과 전 세계의 수많은 WordPress 설치 환경을 고려할 때 관리자는 업데이트를 즉시 적용해야 합니다. 

Akamai Security Intelligence Group은 고객과 보안 커뮤니티 전체를 위해 이와 같은 위협에 대한 모니터링, 보고, 방어를 계속할 것입니다. Akamai Security Intelligence Group의 최신 뉴스를 더 받으려면 리서치 홈페이지를 방문하고 소셜 미디어를 팔로우하세요.

Akamai SIG는 광범위한 전문 지식과 보안 분야를 보유한 세계적인 수준의 연구원, 엔지니어, 전략가, 데이터 과학자로 구성된 글로벌 팀입니다. Akamai의 데이터 소스에는 방대한 Akamai Cloud, 오픈 소스, 써드파티와의 협업, 다크 웹 인텔리전스가 포함됩니다. 또한 리서치 결과를 제공하고 Akamai 보안 솔루션을 최신 상태로 유지하는 데 도움이 되는 자체 알고리즘과 툴을 개발했습니다.

태그

공유

관련 블로그 게시물

보안 리서치
Langflow를 악용해 맞춤형 DDoS Gafgyt 봇넷 구축
July 14, 2026
공격자들이 Langflow의 CVE-2025-3248 취약점을 악용해 고성능 AI 인프라를 탈취하고 맞춤형 Gafgyt DDoS 봇넷을 배포하는 방법을 알아보세요.
보안 리서치
CVE-2026-48282: Adobe ColdFusion의 치명적인 취약점 대응
Adobe ColdFusion에서 심각한 경로 탐색 취약점인 CVE-2026-48282가 발견되었습니다. 영향을 받는 버전과 중요한 패치 업데이트에 대해 알아보세요.
보안 리서치
새로운 MCP 규격: 보안팀이 대비해야 할 사항
June 25, 2026
MCP가 새로운 스테이트리스 아키텍처로 발전함에 따라 보안 책임은 개발자에게로 옮겨갑니다. Akamai가 새로운 규격에 대해 어떻게 위협 모델링을 수행하는지 알아보세요.