보안동향

최신 보안정보를 신속하게 전해드립니다.

[해외동향] WordPress 'Click2Shell' CSRF 취약점, 원격 코드 실행 위험

2026-09-22

최근 WordPress Core 컴포넌트에서 발견된 새로운 교차 사이트 요청 위조(CSRF) 취약점인 'Click2Shell'의 기술적 세부사항과 개념증명(Proof-of-Concept, PoC) 공격 코드가 공개되었다. 이 취약점은 WordPress 7.1.1 버전에서 패치되었으며, 인증 없이 공격자가 공식 WordPress[.]org 테마 카탈로그의 임의 테마를 설치하고, 임의의 PHP 파일을 실행할 수 있도록 한다. 보안 연구원 Paulos Yibelo가 이 취약점을 발견하여 WordPress에 제보하였으며, 취약점은 테마 미리보기 URL의 값이 WordPress[.]org Themes API와 관리자 브라우저의 JavaScript에서 각각 다르게 해석되는 점을 악용한다.

공격자는 관리자가 조작된 URL을 클릭하도록 유도하면, 관리자의 명시적 설치 없이도 취약한 테마를 추가할 수 있다. 비활성화된 테마라도 Customizer 미리보기 과정에서 PHP 코드가 실행될 수 있으며, 이를 통해 파일 수정·삭제, 사용자 데이터 접근, 데이터베이스 인증 정보가 담긴 ‘wp-config[.]php’ 파일 접근 등 심각한 피해가 발생할 수 있다. 단, 공격이 성공하려면 로그인된 관리자 계정이 조작된 링크를 방문해야 하며, Author나 Editor 권한으로는 테마 설치가 불가능하다.

WordPress는 7.1.1 버전에서 테마 슬러그를 jQuery 선택자에 사용하기 전 이스케이프 처리하고, 실제 테마 카드로만 선택자를 제한하여 취약점을 수정했다. 보안업체 Patchstack은 즉시 업데이트가 어려운 경우 ‘DISALLOW_FILE_MODS’ 설정을 활성화하면 테마나 악성 플러그인 강제 설치를 막을 수 있다고 안내했다. 그러나 PoC와 기술 세부사항이 이미 공개된 만큼, 최신 버전으로의 신속한 업데이트가 강력히 권고된다.

요약

  • WordPress Core에서 인증 없이 테마 설치 및 임의 PHP 실행이 가능한 CSRF 취약점 'Click2Shell'이 발견되었다.
  • 공격자는 관리자가 조작된 링크를 클릭하도록 유도해 공격을 실행할 수 있으며, 비활성 테마의 PHP 코드도 실행된다.
  • 취약점은 WordPress 7.1.1에서 패치되었으며, 관리자 권한이 있는 계정만 공격 체인을 유발할 수 있다.
  • 즉시 업데이트가 어려운 경우 ‘DISALLOW_FILE_MODS’ 설정으로 임시 대응이 가능하다.
  • PoC와 기술 세부사항이 공개된 만큼, 최신 버전으로의 업데이트가 강력히 권고된다.

Reference

https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

목록