워드프레스 Kirki 플러그인 보안 경고: 인증 없이 권한 상승 가능한 치명적 취약점 발견

워드프레스 페이지 빌더 플러그인 Kirki에서 인증 없이 관리자 계정을 포함한 임의의 사용자 계정을 탈취할 수 있는 치명적인 보안 취약점(CVE-2026-8206, CVSS 9.8)이 발견되었습니다. 이 취약점은 플러그인의 비밀번호 재설정 기능에 존재하는 로직 결함을 악용하는 방식으로, 공격자가 사용자 이름(Username)만 알고 있으면 재설정 링크를 자신의 이메일로 가로채 계정을 완전히 장악할 수 있습니다.

현재 50만 개 이상의 사이트에서 사용 중인 Kirki는 버전 6.0.0~6.0.6이 취약하며, 이를 실제로 악용한 공격이 이미 활발히 이루어지고 있습니다. 개발사인 Themeum은 취약점 보고를 받은 지 3일 만에 취약점을 수정한 6.0.7 버전을 배포했습니다. Kirki를 사용 중이라면 즉시 6.0.7 이상 버전으로 업데이트하시기 바랍니다.

워드프레스 Kirki 플러그인 보안 경고: 인증 없이 권한 상승 가능한 치명적 취약점 발견

Kirki 플러그인이란?

Kirki는 원래 워드프레스 테마 개발자를 위한 Customizer 프레임워크로 출발했습니다. 최근에는 Droip이라는 비주얼 빌더와 통합·리브랜딩되면서, Customizer 프레임워크와 Freeform 비주얼 웹사이트 빌더가 하나의 플러그인으로 통합되었습니다.

Kirki 플러그인이란?

현재 50만 개 이상의 사이트에 설치되어 사용 중인 이 플러그인은 행과 열의 레이아웃 제약 없이 자유롭게 디자인할 수 있는 인피니트 캔버스 방식의 비주얼 편집기를 제공하며, 코딩 없이 랜딩 페이지부터 완성형 웹사이트까지 구축할 수 있습니다. 폼 빌더, 인터랙션 타임라인, 팝업 빌더, 다이나믹 CMS 등이 기본 내장되어 있으며, 100개 이상의 프리미엄 템플릿 키트도 제공합니다. 전통적인 그리드 기반 페이지 빌더보다는 Figma나 Webflow에 가까운 자유도 높은 디자인 경험을 지향하는 올인원 솔루션입니다.

Kirki vs Elementor vs Divi 5 비교

Kirki는 원래 테마 개발자용 Customizer 프레임워크로 시작했지만, 비주얼 빌더인 Droip을 흡수·통합하면서 현재는 엘리멘터와 같은 시장을 직접 겨냥하는 경쟁자로 변모했습니다. 아래는 Divi 테마 개발사인 Elegant Themes 블로그 글을 참고하여 Kirki와 Elementor, Divi를 비교한 표입니다.

Divi는 베스트셀링 테마인 아바다와 비슷한 다목적 워드프레스 테마로 아바다와 비슷한 기능을 제공하고 있고 아바다와 판매량도 비슷합니다. Divi는 라이선스 기간(1년 또는 평생) 동안 무제한 사이트에 설치할 수 있어 유료 테마 중에서는 가장 많이 설치된 테마로 꼽히고 있습니다.

항목KirkiElementorDivi 5
개발사Themeum Elementor Ltd. Elegant Themes 
성격Customizer 프레임워크 + Freeform 비주얼 빌더 전용 페이지 빌더 (플러그인) 테마 + 빌더 일체형 
활성 설치 수50 만 개 이상 사이트 1,000 만 개 이상 사이트 (빌더 부문 1 위) 고객 수 97만 이상 
무료 버전무료 버전 제공무료 버전 제공무료 버전 없음 
위젯/모듈 수 (Pro)Pro: 동적 콘텐츠, 타임라인, 팝업 빌더 85개 위젯54개 이상 모듈 (Divi 5 기준)
코딩 필요성무료: 코딩 불필요 코딩 불필요 (노코드) 코딩 불필요 (노코드) 
템플릿 수100개 이상 프리미엄 템플릿 킷 300개 이상 템플릿 343개 레이아웃 팩(2,503개 페이지 디자인) 
AI 기능명시되지 않음Angie AI Copilot: 섹션/텍스트/코드 생성 Divi AI: 콘텐츠 생성, 톤 설정, SEO 
라이선스무료 (WordPress.org) 및 유료
(유료는 연간 및 평생 라이선스)
무료 및 유료
(유료는 연간 구독만) 
연간 구독 + 평생 라이선스 ($249) 
유료 버전 가격연간 59달러/149달러
평생 라이선스 499달러
연간 60달러(1개 사이트)부터 시작연간 89달러
평생 라이선스 249달러
(무제한 사이트)
단점설치량 적음 (사용자 적음), 생태계 작음 비용 비쌈, 연간 구독형만 있음,
최적화되지 않으면 무거움 
무료 버전 없음

워드프레스 Kirki 플러그인 보안 취약점 수정

취약점 개요

항목내용
CVE 번호CVE-2026-8206 
CVSS 점수9.8 (Critical) 
영향받는 버전Kirki 6.0.0 ~ 6.0.6 
패치 버전6.0.7 (2026 년 5 월 18 일 릴리스) (2026년 6월 5일 현재 최신 버전은 6.0.9임)
사용 중인 사이트 수50 만 개 이상 사이트, 이 중 약 15 만 개 사이트가 취약 버전 사용 중 
악용 상태실제 취약점을 악용한 공격이 활발히 이루어지고 있음

취약점 상세 사항

이번에 발견된 보안 취약점은 Kirki 플러그인의 비밀번호 재설정 기능과 관련된 것으로, unauthenticated(인증되지 않은) 공격자가 로그인 없이도 특정 사용자의 비밀번호 재설정 링크를 자신이 제어하는 이메일로 전송하도록 조작할 수 있는 결함입니다.

공격 과정:

  1. 공격자가 타깃으로 삼은 계정의 사용자명(Username/ID)을 파악합니다. (예: 관리자 계정명)
  2. Kirki 플러그인의 REST API 비밀번호 재설정 요청에 타깃의 사용자명공격자 본인의 이메일을 함께 포함하여 전송합니다.
  3. 플러그인이 사용자명을 통해 정상 계정임을 식별한 뒤, 취약한 로직으로 인해 비밀번호 재설정 링크를 시스템에 등록된 이메일이 아닌 요청에 포함된 공격자의 이메일로 발송합니다.
  4. 공격자가 수신된 링크를 클릭하여 새 비밀번호를 설정하고 계정을 완전히 장악합니다.

👉 관리자 사용자명을 사이트의 도메인명(예: example.com 도메인에서 example을 관리자 사용자명으로 사용)으로 하거나 admin 등과 같은 사용자명을 사용하면 위험할 수 있습니다. 또한, 다른 사람이 짐작할 수 없는 강력한 패스워드를 사용해야 합니다.

전체 공격 체인 특징:

  • 인증 불필요: 로그인이나 권한이 없는 외부 공격자도 악용할 수 있습니다.
  • 사용자 상호작용 불필요: 피해 대상자가 링크를 클릭하거나 개입할 필요가 없습니다.
  • 낮은 공격 복잡성: API 요청 구문을 발송하는 수준으로 기술적 난이도가 매우 낮습니다.
  • 최고 위험도: 결과적으로 관리자 권한을 탈취하여 악성 플러그인 설치, 웹쉘 배포, 사이트 변조 등 완전히 시스템을 장악할 수 있습니다.

사용자 조치

Kirki 플러그인을 사용하고 있다면 당장 최신 버전(6.0.7 이상)으로 업데이트하시기 바랍니다.

참고로 워드프레스 코어, 테마, 플러그인을 항상 최신 버전으로 업데이트하는 것이 바람직합니다. 특히 인기 플러그인에 보안 취약점일 발견되어 수정되는 경우, 이를 악용한 공격이 이루어질 수 있습니다.

플러그인을 업데이트하고 다음 사항도 체크해보세요.

  • 사용자 » 모든 사용자에 이상한 사용자가 없는지 체크합니다.
  • FTP/SFTP에 접속해서 이상한 이름의 파일이 없는지 확인합니다.
  • Wordfence 보안 플러그인을 사용하여 사이트를 스캔해서 변조된 파일이 없는지 파악합니다.

이 취약점은 기술적 지식이 없어도 악용 가능하고, 이미 활발히 공격에 악용 중이므로 지체 없이 대응해야 합니다.

👉 사이트가 악성코드(멀웨어)에 감염되거나 해킹을 당해 해결에 어려움을 겪거나 기타 워드프레스 또는 웹호스팅 관련 문제 해결이 필요한 경우 여기에서 서비스(유료)를 의뢰할 수 있습니다.

참고

댓글 남기기

댓글 남기기