판매 1위를 기록하고 있는 인기 워드프레스 테마인 아바다 테마에서 지난 5월에 이어 6월에도 보안 취약점이 발견되어 수정되었다는 소식이 올라왔네요. Avada Builder 플러그인에서 CVSS 9.1 Critical 등급의 임의 파일 삭제 취약점(CVE-2026-8713)이 발견됐습니다. 전 세계 약 100만 개 사이트에 설치된 플러그인인 만큼 영향 범위가 광범위합니다.
CVSS 9.1은 치명적(Critical) 등급에 해당하며, 즉각적인 대응이 권고됩니다. 이번 취약점이 심각한 이유는 인증이 전혀 필요 없다는 점입니다. 로그인하지 않은 외부 공격자가 아무런 권한 없이 서버 내 파일을 임의로 삭제할 수 있습니다.
문제가 되는 Avada Builder 버전은 3.15.3 이하 전 버전이며, 3.15.4 버전에서 패치가 완료되었습니다. 2026년 6월 25일 현재 최신 버전은 3.15.5입니다. 버전을 아직 확인하지 않으셨다면 지금 바로 확인하여 최신 버전으로 업데이트하시기 바랍니다.

아바다 테마
아바다(Avada)는 테마포레스트에 등록된 다목적 워드프레스 테마로서 12년 연속 판매 1위를 기록하고 있는 레전드 테마입니다. 2026년 6월 25일 현재 106만 개 이상 판매를 기록하고 있습니다.

이 테마는 다목적 테마로 회사 사이트, 포트폴리오, 인강, 쇼핑몰 등 거의 모든 사이트 구축에 활용할 수 있습니다.
아바다는 모든 사이트 구축에 이용할 수 있지만 블로그 운영에는 과한 테마일 수 있습니다. 블로그의 경우 가볍고 속도가 빠른 GeneratePress 테마가 많이 사용되고 있습니다. 이 블로그도 현재 GeneratePress 테마가 적용되어 있습니다. GP 테마는 속도가 매우 빠를 뿐만 아니라 커스텀하여 사용하기에도 좋은 것 같습니다.
아바다 테마의 장점
- 자유도가 높은 커스터마이징: 아바다 빌더라는 자체 페이지 빌더와 방대한 테마 옵션을 제공하여, 코딩 지식 없이도 원하는 거의 모든 디자인과 레이아웃을 구현할 수 있도록 지원합니다.
- 풍부한 프리빌트(Pre-built) 웹사이트: 전문가가 미리 제작한 100개가 넘는 데모 템플릿을 원클릭으로 로드하여 빠르게 사이트 구축을 시작할 수 있습니다.
- 프리미엄 플러그인 무료 포함: Slider Revolution, LayerSlider 등 인기 유료 플러그인들이 테마에 기본적으로 번들로 탑재되어 있어 초기 구축 비용을 아낄 수 있습니다. (슬라이더 레볼루션은 코드캐년 마켓에서 탈퇴하여 자체 사이트에서 판매되고 있습니다. 아바다 등 유료 테마에 포함된 슬라이더 레볼루션의 업데이트는 2028년 3월까지 제공된다고 합니다.)
- 안정적인 업데이트와 고객 지원: 판매 1위 테마답게 워드프레스 코어 업데이트에 맞춰 발 빠르게 패치되며, 공식 문서와 방대한 사용자 커뮤니티, 고객 지원 시스템이 탄탄합니다. 다만, 기본 지원은 6개월이며, 이후에 지원을 받으려면 비싼 지원 라이선스를 구입해야 합니다.
아바다 테마의 단점
- 무거운 테마와 속도 저하 위험: 제공하는 기능과 옵션이 너무 많다 보니 테마가 무거운 편입니다. 캐시 플러그인 세팅이나 서버 최적화를 병행하지 않으면 로딩 속도가 크게 느려질 우려가 있습니다.
- 높은 초보자 진입 장벽 (학습 곡선): 아바다 테마는 많은 테마 옵션과 기능을 제공하기 때문에 초보자도 쉽게 퀄리티 높은 사이트를 구축할 수 있습니다. 하지만 방대한 테마 옵션은 오히려 단점으로도 작용할 수 있습니다. 세밀한 설정이 가능한 만큼 메뉴와 옵션이 복잡한 편이며, 워드프레스 입문자라면 기능이 어디에 위치해 있는지를 찾고 사용법을 익히는 데 시간이 걸릴 수 있습니다.
- 강한 테마 종속성 (Lock-in 효과): 아바다 자체 빌더로 페이지를 제작하면 고유의 쇼트코드(Shortcode)가 남습니다. 추후 아바다에서 다른 테마로 변경하는 경우 사이트를 다시 제작해야 할 수 있습니다.
- 1 라이선스 1 사이트 제한: 엔바토 마켓(Envato Market)의 라이선스 정책에 따라 테마 1개를 구매하면 1개의 웹사이트(도메인)에만 적용할 수 있어, 여러 사이트를 운영할 경우 비용 부담이 발생합니다.
아바다 빌더 플러그인 임의 파일 삭제 취약점
이번에 발견된 보안 취약점의 핵심은 파일 삭제 처리 함수(maybe _ delete _ files)에 있습니다.
Avada Builder의 폼 빌더 기능은 사용자가 제출한 데이터를 DB에 저장할 수 있으며, 개인정보 보호정책에 따라 일정 기간이 지난 항목을 자동으로 정리하는 루틴이 있습니다. 이 루틴이 실행될 때 파일 삭제 처리 함수가 저장된 파일을 삭제하는 기능을 합니다.
문제는 이 함수가 파일 경로를 제대로 검증하지 않는다는 점에 있습니다. 업로드 URL을 로컬 경로로 단순 문자열 치환하는 방식으로 처리하다 보니, 디렉터리 조작(path traversal) 공격에 그대로 노출됩니다.
공격 흐름 단계별 정리
1단계 — 페이로드 삽입
공격자가 공개된 Avada 폼 필드에 디렉터리 조작 페이로드를 심어 제출합니다.
업로드 폴더 URL 뒤에 상위 디렉토리 이동 시퀀스를 붙여 wp-config.php 경로를 가리키도록 값을 조작합니다.
2단계 — 삭제 루틴 강제 실행
문의 양식 개인정보 만료 간격 필드와 만료 처리 방식 필드를 조작해 즉각 삭제 루틴을 강제로 실행시킵니다.
3단계 — 자동 파일 삭제
문의 양식 DB 개인정보 처리 클래스의 shutdown hook이 자동으로 실행되며 wp-config.php가 삭제됩니다.
4단계 — 관리자 개입 불필요
이 모든 과정에 관리자 개입이 전혀 없이 이루어집니다.
이 공격이 성립하려면 한 가지 조건만 갖춰지면 됩니다. 사이트에 공개된 Avada 폼이 있고, 해당 폼이 제출 내용을 DB에 저장하도록 설정되어 있으면 충분합니다.
로그인이나 별도 권한은 전혀 필요하지 않습니다. 사이트에 접속할 수 있는 사람이라면 누구든 이 취약점을 이용한 공격을 시도할 수 있는 리스크가 존재합니다.
wp-config.php가 삭제되면 무슨 문제가 발생하나?
wp-config.php는 워드프레스 구성 설정과 관련된 핵심 파일입니다. DB 접속 정보, 보안 키, 테이블 접두어 등 사이트 운영에 필수적인 정보가 담겨 있습니다.
이 파일이 삭제되면 워드프레스는 초기 설치 상태로 전환됩니다. 설치 마법사 화면이 표시되고, 누구든 새로운 DB 연결 정보를 입력할 수 있는 상태가 됩니다. 공격자는 이 틈을 노려 자신이 제어하는 DB를 연결하고, 악성 플러그인이나 테마를 설치해 서버에서 임의의 PHP 코드를 실행할 수 있습니다.
대응 방법
아바다와 같은 인기 테마나 엘리멘터 등과 같은 인기 플러그인에 보안 취약점이 발견되어 수정되면 파급 효과가 큽니다. 보안 취약점이 패치되지 않은 사이트를 타겟으로 한 공격이 크게 증가할 수 있습니다.
아바다 테마 개발팀은 취약점에 대한 신고를 받고서 20일만에 보안 문제를 해결한 업데이트를 내놓았습니다. 지금은 보안 취약점에 대한 상세 정보가 공개되었기 때문에 이를 악용한 공격이 증가할 가능성이 높습니다. 아바다 테마를 사용한다면 곧바로 최신 버전으로 업데이트하시기 바랍니다.
보안을 위해 다음과 같은 조치를 취하는 것이 안전합니다.
- 워드프레스 코어, 테마, 플러그인을 모두 최신 버전으로 업데이트하여 최신 상태를 유지합니다.
- 사용하지 않는 플러그인과 테마는 모두 삭제합니다.
- 오랫동안 업데이트가 안 되고 방치되는 플러그인은 삭제합니다.
- Wordfence와 같은 보안 플러그인을 설치합니다.
- 정기적으로 백업하여 백업본을 PC나 클라우드 스토리지 등에 저장합니다.
2026년 6월 25일 현재 아바다 테마의 버전은 Avada Builder(구 명칭 "Fusion Builder")는 위에서 언급했듯이 3.15.5입니다.


자주 묻는 질문 — Avada Builder 취약점 Q&A
Q1. 현재 운영 중인 워드프레스 사이트가 취약한지 어떻게 확인하나요?
워드프레스 관리자 패널 → 플러그인 → 설치된 플러그인에서 Avada Builder 버전을 확인하세요. 3.15.3 이하라면 취약한 상태이며, 3.15.4 이상이라면 패치가 적용된 상태입니다.
가급적이면 워드프레스 코어(현재 7.0)와 테마, 플러그인을 모두 최신 버전으로 업데이트하고, 보안 취약점이 발견되었지만 패치가 안 된 테마나 플러그인이 있다면 삭제하는 것이 바람직합니다.
Q2. Avada 폼을 사용하지 않아도 영향을 받나요?
공격 조건은 DB 저장이 활성화된 공개 Avada 폼이 존재해야 하므로, 문의 폼 기능을 전혀 사용하지 않는다면 공격 조건이 부합되지 않아 실질적인 위험성은 낮습니다. 그러나 플러그인 버전 자체가 취약하므로 업데이트할 것을 권장합니다.
Q3. Wordfence 무료 버전으로도 이 취약점을 막을 수 있나요?
네, 가능합니다. Wordfence의 디렉터리 조작 탐지 방화벽 규칙은 무료 요금제에도 기본 적용됩니다. 다만 방화벽은 보조 수단이며, 근본적인 해결은 3.15.4 이상 버전으로 업데이트하는 것입니다.
Q4. 이미 공격을 당했는지 어떻게 확인하나요?
wp-config.php 파일이 존재하는지 먼저 확인해 보시기 바랍니다. 파일이 없다면 즉시 백업본에서 복구해야 합니다. Wordfence의 파일 무결성 검사(File Integrity Scanner) 기능을 활용하면 변경된 파일을 탐지할 수 있습니다.
일부 웹호스팅에서는 사이트 롤백(복원) 기능을 제공합니다.
- 카페24를 이용한다면 지난 7일 이내의 기간으로 사이트를 롤백할 수 있습니다.
- 클라우드웨이즈의 경우 백업 설정에 따라 4주 이내의 기간으로 사이트를 복원할 수 있습니다.
- 케미클라우드도 호스팅 플랜에 따라 최대 4주 이내의 기간으로 롤백할 수 있습니다.
사이트를 롤백하는 경우 사이트가 복구된 시점 이후에 업데이트된 내용이 모두 사라집니다.
댓글 남기기