전 세계 500만 개 이상의 홈페이지에 설치되어 사용되는 워드프레스 인기 마이그레이션 플러그인인 'All-in-One WP Migration'에서 사이트 권한 전체를 탈취당할 수 있는 중대한 보안 취약점(CVE-2026-19949)이 발견되었습니다. 이번 취약점은 해커가 몰래 심어둔 악성 코드가 관리자의 데이터 백업 및 복원(가져오기) 과정에서 실행되어 비밀 키를 유출하는 방식으로, 사이트가 완전히 해킹될 수 있는 심각한 문제입니다. 이 플러그인을 사용하는 경우 반드시 최신 버전(7.110 버전 이상)으로 업데이트하시기 바랍니다.

워드프레스 인기 마이그레이션 및 백업 플러그인 All-in-One WP Migration

All-in-One WP Migration and Backup은 워드프레스에서 가장 인기 있는 이전 및 백업 플러그인 중 하나로 현재 500만 개가 넘는 사이트에 설치되어 사용되고 있습니다. 이 플러그인을 사용하면 워드프레스 사이트의 데이터베이스(DB), 미디어, 플러그인, 테마 등 모든 데이터와 DB를 단일 압축 파일(.wpress 포맷)로 추출하고 복원하는 기능을 제공합니다.
이 플러그인은 단순 파일 복사를 넘어 신규 도메인이나 호스팅 환경에 맞게 데이터베이스 내의 모든 URL 및 테이블 접두사를 자동으로 찾아서 치환해 주기 때문에 수동 마이그레이션 시 겪게 되는 링크 깨짐 현상이나 DB 오류를 크게 줄여줍니다. 다만, 무료 버전은 백업 제한은 없지만 복원은 512MB 제한이 있습니다. 백업 파일의 크기가 512MB 이상인 경우에는 유료 버전만을 사용하여 복원이 가능합니다.
AIO WP Migration 플러그인은 데이터와 DB를 단일 압축 파일로 백업하여 쉽게 복원(이전)할 수 있다는 특징이 있지만, 무료 버전에서는 파일 크기 제약이 있다는 단점이 있습니다.
All-in-One WP Migration 보안 취약점 발견 및 패치
워드프레스 보안업체인 Wordfence에 의하면 All-in-One WP Migration 플러그인에서 최근 사이트 권한을 탈취당할 수 있는 고위험 취약점이 발견되어 최신 버전에서 수정되었습니다.
취약점 요약
- 위험도: 8.8 (높음) / CVE-2026-19949
- 영향을 받는 버전: 7.109 및 그 이하 버전
- 안전한 패치 버전: 7.110 버전 이상
- 취약점 악용: 해커가 데이터베이스 정보를 빼내고 원격으로 악성 코드를 실행하여 웹사이트를 완전히 장악할 수 있습니다.
공격 진행 과정
이번 취약점은 해커가 함정을 파놓고 사이트 관리자가 특정 행동을 할 때까지 기다리는 '2차 공격(Second-Order SQL Injection)' 방식으로 공격이 진행된다고 합니다.
- 1단계 (함정 설치): 해커는 로그인할 필요 없이 워드프레스의 기본 기능(트랙백)을 이용해 특수하게 조작된 코드를 댓글처럼 DB에 몰래 저장합니다.
- 2단계 (대기 상태): 이 코드는 처음에는 아무런 작동을 하지 않고 단순한 데이터로 얌전히 숨어 있습니다.
- 3단계 (관리자의 정상 작업): 이후 사이트 관리자가 플러그인을 이용해 평소처럼 사이트를 백업(내보내기)하고 복원(가져오기)하는 작업을 수행합니다.
- 4단계 (정보 유출): 관리자가 '복원' 작업을 진행할 때, 플러그인이 데이터를 처리하는 과정에서 텍스트를 잘못 해석하는 오류를 일으킵니다. 이때 숨겨둔 악성 코드가 활성화되어 플러그인의 핵심 '비밀 키'를 빼돌려 누구나 볼 수 있는 외부(댓글 창 등)에 노출시킵니다.
- 5단계 (웹사이트 장악): 유출된 비밀 키를 얻은 해커는 이를 이용해 보안 시스템을 우회하고, 악성 파일을 서버에 마음대로 업로드하여 웹사이트를 완전히 통제하게 됩니다.
대응 조치
All-in-One WP Migration 플러그인에서 발견된 이번 보안 취약점은 7.110 버전에서 수정되었습니다. 구 버전의 AIO WP Migration 플러그인을 사용하고 있다면 당장 최신 버전(2026년 9월 2일 현재 최신 버전: 7.110)으로 업데이트하시기 바랍니다.
이런 플러그인은 평소에는 설치하지 말고 워드프레스 사이트를 이전하거나 백업을 해야 하는 상황에서만 플러그인을 설치하고, 작업 후에는 삭제하는 것을 권장합니다.
워드프레스 보안 조치
워드프레스 자체는 보안이 강하지만, 업데이트를 소홀히 하거나 보안 관행을 무시하면 보안에 구멍이 생겨 사이트가 해킹을 당하거나 멀웨어(악성코드)에 감염될 수 있습니다.
다음과 같은 조치를 통해 사이트를 안전하게 운영할 수 있습니다.
- 워드프레스 코어, 테마, 플러그인을 모두 최신 버전으로 업데이트
- 오랫동안 업데이트가 안 되는 테마나 플러그인은 삭제
- 정기적인 백업
- Wordfence(워드펜스)와 같은 보안 플러그인 설치하여 세팅
- 강력한 비밀번호 사용
- 사용하지 않는 테마, 플러그인 삭제
이 외에도 아이디와 비밀번호를 다른 사람과 공유하는 등 보안 수칙에 어긋나는 행동은 피해야 합니다.
질문과 답변 (Q&A)
Q1. All-in-One WP Migration 플러그인을 사용 중인데, 지금 당장 무엇을 해야 하나요?
A. 현재 사용 중인 버전을 먼저 확인해 보세요. 만약 버전이 7.109 이하라면 즉시 최신 버전으로 업데이트하시기 바랍니다. 업데이트만으로 이 글에서 설명하는 취약점(CVE-2026-19949)이 해결됩니다.
Q2. 이 취약점은 로그인하지 않은 외부인도 공격할 수 있나요?
A. 네. 해커는 로그인 없이도 워드프레스의 기본 기능(트랙백)을 이용해 악성 코드를 댓글 형태로 심어둘 수 있습니다. 다만 실제 정보 유출은 관리자가 백업 및 복원 작업을 수행할 때에만 발생합니다.
Q3. 평소 백업이나 이전 작업을 하지 않는데도 위험한가요?
A. 관리자가 실제로 '복원(가져오기)' 작업을 수행하지 않으면 악성 코드가 활성화되지 않으므로 상대적으로 위험성이 낮습니다. 하지만 언제 백업/복원 작업을 하게 될지 알 수 없으므로 업데이트는 반드시 미리 해두는 것이 안전합니다.
Q4. 이미 해킹을 당했는지는 어떻게 확인할 수 있나요?
A. Wordfence 같은 보안 플러그인으로 악성 코드나 비정상적인 파일을 스캔해 확인할 수 있습니다. 또한, 이상한 관리자 계정 생성, 알 수 없는 플러그인이나 이상한 파일 여부도 함께 점검하시는 것이 좋습니다. 멀웨어에 감염되면 워드프레스 폴더에 이상한 이름의 파일이 생성되는 경우가 많습니다.
Q5. All-in-One WP Migration 플러그인을 계속 설치해 둬도 괜찮나요?
A. 마이그레이션이나 백업 작업이 끝난 후에는 플러그인을 삭제하는 것을 권장합니다. 평소에는 설치하지 마시고, 필요할 때에만 설치해서 사용한 후에 삭제하면 이런 유형의 취약점 노출을 최소화할 수 있습니다.
Q6. 이런 플러그인 취약점을 예방하려면 어떤 습관이 필요한가요?
A. 워드프레스 코어·테마·플러그인을 항상 최신 버전으로 유지하고, 사용하지 않는 플러그인은 삭제하며, 정기적인 백업과 강력한 비밀번호 사용, 보안 플러그인 설치를 습관화하는 것이 중요합니다.
마치며
이상으로 최근 발견된 AIO WP Migration 플러그인 관련 보안 취약점에 대해 살펴보았습니다. 항상 워드프레스 사이트를 최신 상태로 유지하고 정기적으로 백업하여 안전하게 사이트를 운영하시기 바랍니다.
👉 악성코드 감염을 비롯한 워드프레스 또는 웹호스팅 관련 문제 해결에 어려움을 겪는 경우 여기에서 서비스(유료)를 의뢰하실 수 있습니다.
댓글 남기기