워드프레스 UpdraftPlus 백업 복원 플러그인 보안 업데이트 - 인증 우회 취약점 해결

인기 워드프레스 백업 플러그인인 UpdraftPlus에서 최근 심각한 인증 우회 취약점이 발견되어 최신 버전에서 패치되었습니다. 이전에 UpdraftCentral에 연결된 사이트에서만 악용 가능하다는 조건이 있지만, 악용될 경우 사이트가 해커에 의해 완전히 장악될 수 있는 위험한 취약점인 만큼 보안을 위해 즉시 최신 버전으로 업데이트할 것을 권장합니다.

워드프레스 UpdraftPlus 백업 복원 플러그인 보안 업데이트 - 인증 우회 취약점 해결

워드프레스 UpdraftPlus 백업 복원 플러그인 최신 버전에서 인증 우회 취약점 문제 해결

UpdraftPlus는 현재 300만 개가 넘는 사이트에 설치되어 사용되고 있는 인기 워드프레스 백업/복원/마이그레이션(이전) 플러그인입니다.

워드프레스 UpdraftPlus 플러그인

이 플러그인에서 심각한 인증 우회 취약점(CVE-2026-10795)이 발견되어 최근 수정되었습니다. CVSS 8.1(High) 등급을 받은 이번 취약점은 1.26.4 이하 버전에 영향을 미치며, 이전에 UpdraftCentral 대시보드와 연결된 사이트에 한해 악용이 가능하다고 합니다.

인증 우회 취약점(Unauthenticated Authentication Bypass Vulnerability)이란 로그인이나 본인 확인 절차를 정상적으로 거치지 않고도 관리자 권한을 획득할 수 있는 보안 허점을 말합니다. 쉽게 말해, 자물쇠가 달린 문인데 열쇠 없이도 문을 열 수 있는 방법이 존재하는 것과 같습니다.

이런 취약점이 악용되면 공격자는 아이디와 비밀번호 없이도 관리자처럼 사이트를 마음대로 조작할 수 있습니다. 악성 파일을 업로드하거나 사이트 설정을 변경하는 등 사실상 사이트 전체를 장악할 수 있기 때문에, 발견 즉시 패치하지 않으면 매우 위험한 결과로 이어질 수 있습니다.

UpdraftPlus 플러그인에서 발견된 취약점의 핵심은 특정 암호화 처리 과정에서 오류가 발생했을 때 그 결과를 제대로 확인하지 않는다는 점입니다. 공격자는 이 허점을 이용해 마치 정상적인 관리자 명령인 것처럼 위조된 요청을 서버에 보낼 수 있으며, 서버는 이를 그대로 실행합니다. 최악의 경우 악성 플러그인을 몰래 설치해 사이트 전체를 장악하는 것도 가능합니다.

플러그인 개발사는 취약점에 대한 보고를 접수한 지 이틀 만인 2026년 6월 5일에 취약점을 패치한 버전 1.26.5를 신속하게 배포했습니다. UpdraftPlus를 사용 중이라면 즉시 1.26.5 이상으로 업데이트하시기 바랍니다.(2026년 6월 11일 현재 최신 버전은 1.26.5)

UpdraftCentral은 여러 워드프레스 사이트를 한 곳에서 원격으로 관리하는 중앙 대시보드입니다. 플러그앤 개발자의 공식 설명에 따르면 백업, 업데이트, 사용자, 댓글, 플러그인, 테마 등을 단일 브라우저 화면에서 관리할 수 있게 해주는 도구이며, 사이트 간 통신은 키 기반으로 암호화되어 동작합니다.

이 기능을 사용하는지는 워드프레스 관리자 페이지 » UpdraftPlus » 고급 도구 탭으로 이동하여 왼쪽의 UpdraftCentral 메뉴를 클릭하여 확인할 수 있습니다.

UpdraftPlus 플러그인의 UpdraftCentral  도구

위의 그림과 같이 표시되면 UpdraftCentral (원격 제어) 기능을 사용한 적이 없을 것입니다. 이 도구를 사용한 적이 있다면 자체 호스팅 대시보드에 UpdraftCentral을 설치한 웹사이트가 표시될 것 같습니다.

UpdraftCentral 사용 여부를 떠나 워드프레스 코어, 테마, 플러그인은 항상 최신 버전으로 업데이트하는 것이 바람직합니다. 특히 인기 테마나 플러그인에서 취약점이 발견되는 경우 취약점을 패치하지 않은 사이트를 대상으로 한 공격이 활발히 이루어질 수 있습니다.

보안을 위한 조치

워드프레스 코어나 테마, 플러그인에서 취약점이 발견되면 먼저 개발자에게 통지하여 문제를 수정할 기회를 제공합니다. 워드프레스 저장소에 등록된 무료 테마나 플러그인의 경우, 취약점이 발견되었음에도 개발자가 일정 기간 내에 수정하지 않거나 아무런 응답을 하지 않으면 해당 테마나 플러그인이 저장소에서 제거될 수도 있습니다.

취약점이 수정되어 패치 버전이 공개되면, 일정 시간이 지난 후 취약점의 상세 내용이 일반에 공개됩니다. 이때 아직 업데이트를 적용하지 않은 사이트를 노린 공격이 발생할 수 있으므로, 패치 버전이 출시되는 즉시 업데이트하는 것이 중요합니다.

다음과 같은 조치가 보안에 도움이 됩니다.

  1. 워드프레스 코어, 테마, 플러그인을 항상 최신 버전으로 업데이트하여 최신 상태로 유지
  2. 오랫동안 업데이트가 안 되고 버려진 테마나 플러그인은 삭제하는 것이 안전
  3. 추정하기 어려운 강력한 비밀번호 사용
  4. 워드펜스(Wordfence)와 같은 보안 플러그인 설치
  5. 정기적인 백업
  6. 비활성화된 테마와 플러그인 삭제 (권장)

클라우드웨이즈카페24 등 일부 웹호스팅에서는 일정 기간 동안 자동 백업본을 유지하여 사이트에 문제가 발생 시 롤백할 수 있습니다. 카페24는 지난 7일 이내의 기간으로 사이트를 되돌릴 수 있고, 클라우드웨이즈는 백업 설정에 따라 최대 4주 이내의 기간으로 사이트를 롤백할 수 있습니다.

하지만 사이트를 롤백하면 복원되는 날짜 이후의 변경 사항은 모두 사라지게 되므로, 롤백은 최후의 수단으로 활용하는 것이 바람직합니다.

가비아 등 대부분의 호스팅에서 일정 기간(1~2일부터 최대 7일 정도) 백업본을 유지할 수 있으므로 사이트 복구가 어려운 경우 웹호스팅 업체에 연락하여 백업본이 있는지 체크해보시기 바랍니다.

👉 멀웨어 감염을 비롯하여 워드프레스 또는 웹호스팅 관련 문제 해결에 어려움을 겪는 경우 여기에서 서비스(유료)를 의뢰하실 수 있습니다.😄

질문과 답변 (Q&A)

Q. UpdraftPlus 취약점은 모든 사이트에 영향을 미치나요?

A. 아니요, 모든 사이트에 해당하는 것은 아닙니다. 이번 취약점은 UpdraftCentral 대시보드와 연동한 적이 있는 사이트에서만 악용이 가능하다고 합니다. 다만 연동 여부가 불확실하다면 즉시 최신 버전으로 업데이트하는 것이 안전합니다. 연동한 적이 없는 경우에도 항상 최신 버전으로 업데이트하는 것이 바람직합니다.

Q. 현재 사용 중인 UpdraftPlus 버전을 어떻게 확인하나요?

A. 워드프레스 알림판에서 플러그인 → 설치한 플러그인 메뉴로 이동하면 현재 설치된 UpdraftPlus의 버전을 확인할 수 있습니다. 버전이 1.26.4 이하라면 즉시 1.26.5 이상으로 업데이트해야 합니다.

Q. UpdraftPlus를 업데이트하면 기존 백업 데이터나 설정이 사라지나요?

A. 아닙니다. 플러그인을 업데이트해도 기존에 생성한 백업 파일과 설정은 그대로 유지됩니다. 다만 중요한 업데이트 전에는 사이트 전체 백업을 먼저 진행하는 것이 안전할 수 있습니다.

Q. Wordfence 무료 버전을 사용 중인데 이번 취약점으로부터 보호받을 수 있나요?

A. Wordfence 무료 버전 사용자는 2026년 7월 3일부터 이번 취약점에 대한 방화벽 규칙이 적용됩니다. 그 이전까지는 UpdraftPlus를 최신 버전으로 업데이트하는 것이 가장 확실한 보호 방법입니다.

Q. 워드프레스 플러그인 보안을 위해 평소에 어떤 점을 주의해야 하나요?

A. 플러그인과 테마, 워드프레스 코어를 항상 최신 버전으로 유지하는 것이 가장 기본적이고 중요한 보안 수칙입니다. 또한, 더 이상 사용하지 않는 플러그인은 비활성화에 그치지 않고 완전히 삭제하고, Wordfence와 같은 보안 플러그인을 설치해 정기적으로 악성코드 검사를 실행하는 것을 권장합니다.

참고로 클라우드웨이즈를 이용하는 경우 멀웨어에 감염되면 이메일로 멀웨어 감지 경고 이메일을 받을 수 있습니다. 워드프레스 블록 에디터에서 악성코드 스크립트를 공유하는 글을 작성하면 이를 악성코드로 감지하여 경고를 보낼 수도 있습니다.

참고

댓글 남기기

댓글 남기기