워드프레스와 ACF Pro를 한층 더 강력하게 만들어주는 올인원 확장 플러그인인 Advanced Custom Fields: Extended에서 권한 상승 취약점(CVE-2025-14533)이 발견되어 지난 2026년 1월에 문제가 수정된 패치가 공개되었습니다. 이 플러그인을 사용하고 있다면 최신 버전으로 업데이트하시기 바랍니다.

워드프레스 Advanced Custom Fields: Extended 플러그인

ACF Pro(Advanced Custom Fields Pro)는 워드프레스에서 가장 강력하고 널리 쓰이는 플러그인 중 하나입니다. 개발자와 일반 사용자 모두가 복잡한 코딩 없이도 워드프레스의 포스트, 페이지, 커스텀 포스트 타입 등에 다양한 '맞춤형 데이터 필드(Custom Fields)'를 손쉽게 추가하고 관리할 수 있도록 해주는 핵심 도구입니다. 아바다 테마 등 일부 유료 테마에 ACF Pro가 번들로 탑재되어 있습니다.
ACF Extended는 워드프레스와 ACF Pro의 활용도를 극한으로 끌어올려 주는 올인원(All-in-one) 확장 도구입니다. 강력한 관리자 프레임워크를 바탕으로, 웹사이트 구축 및 관리에 필요한 광범위한 기능 개선과 최적화를 제공하는 것을 목표로 합니다.
현재 이 플러그인의 버전은 0.9.2.3이며 이 플러그인을 사용하기 위해서는 ACF Pro 5.8 버전 이상이 설치되어 있어야 합니다.
ACF Extended는 개발 속도를 높이고 사이트 성능을 최적화하는 다양한 기능을 지원합니다.
- 14개 이상의 새로운 ACF 필드 추가 제공
- 10개 이상의 기존 ACF 필드 기능 향상
- 4개 이상의 새로운 필드 그룹 위치 지정 기능
- 자체, 다중 및 양방향(Bidirectional) 필드 연결 지원
- 데이터의 정확성을 높이는 고급 필드 유효성 검사(Validation)
- Flexible Content로 구현한 페이지 빌더
- Performance Mode로 메타데이터 최적화
- 사용자 편의성을 극대화한 고급 프런트엔드 폼 관리자
- ACF 옵션 페이지 및 블록 타입 관리자 기능
- ACF 및 워드프레스 메타 데이터 오버뷰 제공
- 워드프레스 포스트 타입 및 분류(Taxonomies) 관리자
- 워드프레스 기본 옵션 관리자
- 워드프레스 관리자 페이지(Admin) 환경 개선
- WPML 및 Polylang 등 다국어 플러그인 완벽 호환 지원
- 그 외 웹사이트 관리를 돕는 수많은 추가 기능 포함
Advanced Custom Fields: Extended 플러그인에서 권한 상승 취약점 발견
이 플러그인에서 권한 상승 취약점(CVE-2025-14533)이 발견되어, 최대 10만 개 이상의 워드프레스 사이트가 관리자 권한 탈취 위험에 노출되었습니다.
취약점 개요
- 플러그인: Advanced Custom Fields: Extended
- 영향을 받는 버전: 0.9.2.1 이하 모든 버전.
- 보안 등급: CVSS 9.8의 치명적(Critical) 권한 상승 취약점.
- 패치 버전: 0.9.2.2 이상으로 업데이트 시 문제 해결 (현재 0.9.2.3 버전)
이 취약점은 인증되지 않은 공격자가 사이트에 직접 로그인하지 않고도 관리자 계정을 스스로 생성할 수 있게 만든다는 점에서 매우 위험합니다.
취약점 개요
ACF Extended는 프런트엔드에서 사용자 회원가입/수정 양식을 만들 수 있는 "Insert User / Update User" 기능을 제공합니다.
문제는 이 기능 내부의 insert_user 동작이 어떤 역할(role)까지 허용할지를 서버 측에서 제대로 제한하지 않았다는 점입니다.
- 개발자는 보통 구독자(subscriber)만 선택하도록 HTML 폼을 구성하지만,
- 플러그인 내부에서 서버 측 검증이 부족해, 공격자가 요청을 조작하면 관리자(administrator)와 같은 상위 권한을 마음대로 지정할 수 있습니다.
- 이 때문에 인증되지 않은 공격자가 HTTP POST 요청만으로 관리자 계정을 생성해 사이트 전체를 장악할 수 있습니다.
이 취약점은 특히 "role" 필드를 커스텀 필드로 매핑해 사용하는 경우에만 악용이 가능하다고 명시되어 있습니다.
이 플러그인의 0.9.2.1 이하 버전을 사용하고 있다면 최신 버전으로 업데이트하시기 바랍니다.
워드프레스 보안 강화
워드프레스는 보안 문제가 발견되면 빠르게 취약점을 수정한 업데이트가 공개되는 편입니다. 그러므로 안전하게 워드프레스를 운영하기 위해서는 워드프레스 코어, 테마, 플러그인을 항상 최신 버전으로 업데이트하는 것이 중요합니다.
다음과 같은 조치가 보안에 도움이 됩니다.
- 시스템을 항상 최신 버전으로 유지
- 정기적인 백업
- 보안 플러그인 설치
또한, 너무 많은 플러그인은 설치하지 말고, 가능하면 꼭 필요한 플러그인만 설치하여 사용하는 것이 좋습니다. 사용하지 않는 비활성화된 플러그인은 삭제하도록 합니다.
비활성화된 플러그인을 삭제하지 않고 그대로 두면 사이트 건강 도구에 "비활성화 플러그인을 모두 제거해야 합니다" 안내가 표시됩니다. 비활성화된 플러그인은 공격의 대상이 되기 쉬우므로 사용하지 않는다면 삭제하는 것이 바람직합니다.

사이트에 문제가 발생하면 백업본을 이용하여 복원할 수 있습니다. 카페24의 경우 지난 7일 간 백업본을 제공하고, 클라우드웨이즈는 백업 설정에 따라 최대 4주 이내의 기간으로 복원이 가능합니다.
Wordfence와 같은 보안 플러그인을 사용하면 추가적으로 보안을 강화하는 데 도움이 됩니다만, 사이트 속도에 영향을 미칠 수 있습니다. 가벼운 방화벽 플러그인으로 BBQ Firewall이 있습니다.
클라우드웨이즈의 경우 자체적으로 강력한 서버 방화벽이 있으며, 악성 IP나 특정 국가를 방화벽에서 사용자 규칙을 추가하여 차단할 수 있습니다.
악성 IP나 스팸 봇에 의한 공격이 잦거나 디도스 공격이 우려되는 경우에는 클라우드플레어(Cloudflare)를 이용할 수 있습니다.
정말 중요한 정보네요. ACF Extended 사용하고 있는데 꾸준히 업데이트하는 습관을 들이겠습니다.