보안 최초 · 갱신

워드프레스 취약점 공개 직후 공격에 악용

인증 없이 PHP 파일을 불러 원격 코드 실행으로 이어질 수 있는 CVE-2026-87902다.

왜 중요한가

사이트 운영자가 지원 브랜치에 맞는 수정판을 적용하지 않으면 인증 없는 원격 코드 실행 위험에 노출될 수 있다.

30초 요약

공격자는 경로 조작으로 서버의 로컬 PHP 파일을 불러 실행할 수 있다. WordPress는 수정판을 배포했지만, 보안 매체들은 공개 뒤 실제 공격이 시작됐다고 보도했다.

무슨 일이 있었나

취약점은 페이지 템플릿을 찾는 과정에서 공격자가 지정한 읽을 수 있는 로컬 PHP 파일이 포함될 수 있는 경로 조작 문제다. WordPress는 9월 22일 버전 7.1.2와 지원 중인 다른 브랜치용 수정판을 배포했다. BleepingComputer와 The Hacker News는 공개 직후 이 취약점을 이용한 공격이 시작됐다고 보도했다.

타임라인

  1. WordPress가 취약점 수정판을 배포했다고 The Hacker News가 보도했다.

    WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers
  2. BleepingComputer가 공격자들의 취약점 악용을 보도했다.

    Hackers start exploiting critical WordPress flaw for code execution
  3. The Hacker News와 SecurityWeek가 공개 직후의 실제 악용을 보도했다.

    Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure

출처 3곳 · 기사 21건

워드프레스 취약점 공개 직후 공격에 악용 — Today Top 5