🤖 AI 생성 콘텐츠 — 이 글은 AI가 자료를 수집하고 초안을 작성했으며, 발행 전 누슘 운영자가 검수했습니다.
워드프레스 코어에서 인증 없이 원격 코드 실행이 가능한 취약점 체인 ‘wp2shell'(CVE-2026-63030 + CVE-2026-60137)이 발견돼 2026년 7월 17일 긴급 패치됐다. 플러그인 하나 없는 기본 설치도 뚫린다.
전 세계 웹사이트의 상당수가 쓰는 워드프레스 코어에서, 로그인조차 필요 없는 원격 코드 실행(RCE) 취약점 체인이 발견됐다. 보안 업계는 이를 wp2shell이라 부르고 있다. 2026년 7월 17일 워드프레스는 6.8.6·6.9.5·7.0.2 버전으로 긴급 패치를 배포했지만, 패치 공개 직후부터 실제 공격 시도가 관측됐다.
목차
- wp2shell이 정확히 뭔가
- 두 취약점이 어떻게 체인으로 연결되나
- 영향받는 버전과 패치
- 지금 당장 뭘 해야 하나
wp2shell이 정확히 뭔가
wp2shell은 서로 다른 두 취약점(CVE-2026-63030, CVE-2026-60137)을 엮어서 인증되지 않은 익명 HTTP 요청만으로 서버에 코드를 실행시키는 공격 체인이다. 플러그인이 하나도 깔리지 않은 순정 워드프레스 설치에서도 통한다는 점이 이번 이슈를 특히 심각하게 만든다. 배치 라우트 혼동 버그는 보안 리서치 업체 Assetnote의 Adam Kues가 HackerOne을 통해 신고했고, SQL 인젝션 쪽은 TF1T, dtro, haongo 세 명의 리서처가 각각 보고했다.

두 취약점이 어떻게 체인으로 연결되나
| 취약점 | CVE | 원인 | 역할 |
|---|---|---|---|
| SQL 인젝션 | CVE-2026-60137 | author__not_in 파라미터에 배열 대신 문자열을 넘기면 배열 검증 로직을 우회, 값이 그대로 쿼리에 삽입됨 |
데이터베이스 조작 진입점 |
| 배치 라우트 혼동 | CVE-2026-63030 | /wp-json/batch/v1 REST 엔드포인트에서 요청 추적 배열이 한 칸씩 밀려, 공격자 입력이 의도치 않은 핸들러 아래에서 처리됨 |
인증 우회 및 실행 경로 확보 |
두 버그를 순서대로 엮으면 인증 절차 없이 서버 쪽 코드 실행까지 이어진다는 것이 연구자들의 분석이다. SQL 인젝션 단독으로는 워드프레스 6.8 시리즈에서도 존재했지만, 실제 RCE로 완성되려면 배치 라우트 버그가 함께 있어야 해서 6.9~7.0 계열에서만 전체 체인이 성립한다.
영향받는 버전과 패치
| 버전대 | 영향 | 패치 버전 |
|---|---|---|
| 6.8.0 ~ 6.8.5 | SQL 인젝션만 존재(RCE 체인 없음) | 6.8.6 |
| 6.9.0 ~ 6.9.4 | 전체 RCE 체인 성립 | 6.9.5 |
| 7.0.0 ~ 7.0.1 | 전체 RCE 체인 성립 | 7.0.2 |
패치는 2026년 7월 17일(금) 배포됐다. 심각도가 높다고 판단한 워드프레스.org는 이례적으로 해당 버전 사이트에 강제 자동 업데이트를 적용했다. 보안 업체 Patchstack에 따르면 CVE-2026-63030에 대한 실제 공격 시도는 같은 날 저녁(미 동부시간 오후 7시 무렵) 이미 관측되기 시작했고, 7월 18일 이후로는 동작하는 익스플로잇 코드가 깃허브 등에 공개적으로 올라온 상태다.

지금 당장 뭘 해야 하나
- 버전 확인 후 즉시 업데이트 — 6.8.6 / 6.9.5 / 7.0.2 중 해당 계열 최신 패치로.
- 강제 자동 업데이트 여부 확인 — 이 기능을 꺼둔 사이트는 워드프레스가 자동으로 패치해주지 않으니 수동 업데이트 필수.
- 패치 전 임시 대응(WAF/서버 레벨) —
/wp-json/batch/v1,rest_route=/batch/v1요청을 차단하거나 REST API 자체를 임시로 비활성화. - 로그 점검 — 패치 전 기간에 해당 엔드포인트로 들어온 비정상 요청이 있었는지 접속 로그 확인.
자주 묻는 질문 (FAQ)
Q. 플러그인을 안 쓰는 순정 워드프레스도 위험한가? A. 그렇다. 이번 취약점은 코어 자체의 문제라 플러그인 유무와 무관하게 영향을 받는다.
Q. 로그인 계정이 없어도 공격이 가능한가? A. 그렇다. 이름 그대로 인증되지 않은(비로그인) 익명 HTTP 요청만으로 코드 실행까지 이어지는 것이 이번 이슈의 핵심이다.
Q. 이미 업데이트했으면 안전한가? A. 6.8.6/6.9.5/7.0.2 이상으로 업데이트했다면 두 CVE 모두 패치된 상태다. 다만 패치 전 시점에 이미 침해가 있었는지는 별도로 로그 점검이 필요하다.
Q. 워드프레스 강제 자동 업데이트를 꺼놨다면? A. 자동으로 패치되지 않으므로 관리자가 직접 수동 업데이트를 진행해야 한다.
Q. 6.8 시리즈 사용자도 긴급 조치가 필요한가? A. 6.8 계열은 SQL 인젝션만 존재하고 전체 RCE 체인은 성립하지 않는 것으로 알려졌지만, SQL 인젝션 자체도 심각한 취약점이므로 6.8.6으로 업데이트를 권장한다.
마치며
인증 없이 코드 실행까지 가능한 코어 취약점은 워드프레스 생태계에서 흔치 않은 등급의 사고다. 운영 중인 사이트가 있다면 이 글을 읽는 지금 바로 관리자 페이지에서 버전부터 확인해보시길. 다음 개발 뉴스에서는 이번 사태의 후속 조치나 유사 사례를 이어서 다뤄보겠다.
참고자료
- The Hacker News — New wp2shell WordPress core flaw lets attackers run code
- Rapid7 — CVE-2026-63030 wp2shell: critical RCE in WordPress core
- Security Boulevard — wp2shell: a pre-authentication RCE in WordPress core
태그: #워드프레스 #WordPress보안 #RCE #CVE #wp2shell #REST API #SQL인젝션 #취약점패치 #웹보안

댓글을 남기려면 로그인이 필요합니다.
로그인하고 댓글 남기기