아바다 테마는 테마포레스트에서 12년 동안 판매 1위를 기록하고 있는 레전드 테마입니다. 현재도 판매 1위를 유지하고 있지만, 엔바토 마켓의 판매량이 지속적으로 하락하고 있어 인기가 과거만 못한 상황입니다. 아바다 테마에는 Avada Builder라는 페이지 빌더가 탑재되어 있습니다. 이 빌더에 두 가지 심각한 보안 취약점이 발견되어 수정되었습니다.
최근 들어 아바다 테마와 슬라이더 레볼루션에서 보안 취약점이 잇달아 발견되어 패치되었습니다. 이 때문인지 최근 업데이트를 하지 않은 아바다 테마를 사용하는 사이트가 멀웨어에 감염된 사례를 몇 차례 접했습니다. Avada 테마를 사용하는 경우 테마와 플러그인을 모두 최신 버전으로 업데이트하시기 바랍니다.
워드프레스 아바다 테마 보안 업데이트

Avada는 모든 사이트 제작에 사용할 수 있는 베스트셀링 다목적 워드프레스 테마입니다. 많은 기능을 제공하지만 한편으로 최적화를 제대로 하지 않으면 사이트 속도가 느려질 수 있습니다. 속도가 중요한 경우 GeneratePress와 같은 가볍고 빠른 테마를 사용할 수 있습니다.
아바다 테마의 Avada Builder에 두 가지 취약점이 발견되었습니다. 임의 파일 읽기 취약점과 SQL 인젝션 취약점이 그것인데요. 아바다를 사용하고 있다면 아래 사항을 참고하여 최신 버전으로 업데이트하시기 바랍니다.
취약점 1: 임의 파일 읽기 (Arbitrary File Read)
CVE-2026-4782 / CVSS 6.5 (중간)
임의 파일 읽기(Arbitrary File Read) 취약점은 악의적인 공격자(해커)가 서버 내에서 열람해서는 안 되는 파일을 마음대로 읽을 수 있도록 하는 취약점입니다. 정상적인 사용자라면 접근할 수 없어야 하는 민감한 설정 파일이나 시스템 파일이 탈취당할 수 있습니다.
이 취약점은 Avada Builder 플러그인의 fusion_get_svg_from_file() 함수에 존재하며, fusion_section_separator 숏코드에 custom_svg 파라미터를 전달할 때 호출됩니다. 이 함수가 파일 형식이나 경로에 대한 유효성 검사를 전혀 수행하지 않기 때문에, 구독자(Subscriber) 수준의 로그인 권한만 있으면 서버 내 임의의 파일을 읽을 수 있습니다.
특히 데이터베이스(DB) 접속 정보와 암호화 키가 담긴 wp-config.php 파일까지 노출될 수 있으며, 이 파일이 탈취될 경우 관리자 계정 탈취 및 사이트 전체 장악으로 이어질 수 있습니다. 많은 워드프레스 사이트가 회원가입을 허용하고 있어, 구독자 권한만으로 서버 내의 민감한 파일을 읽을 수 있어 심각한 위험을 초래할 수 있습니다.
회원가입을 허용하지 않는 사이트라면 CVE-2026-4782(임의 파일 읽기) 취약점의 실질적인 위험은 크게 낮아집니다. 회원가입이 막혀 있고, 관리자·편집자 외에 낮은 권한의 계정이 전혀 없는 사이트라면 이 취약점의 실질적인 공격 가능성은 거의 없습니다.
이 워드프레스 사이트의 경우 초기에 회원가입을 허용했지만, 회원제 사이트가 아니라서 회원 가입 기능을 막아 놓은 상태입니다.😄
회원 가입 기능이 필요하지 않다면 설정 » 일반에서 회원 가입의 "누구나 회원 가입할 수 있습니다" 옵션을 해제하시기 바랍니다.

취약점 2: SQL 인젝션 (SQL Injection)
CVE-2026-4798 / CVSS 7.5 (높음)
SQL 인젝션(SQL Injection)은 공격자가 악의적인 SQL 명령어를 웹사이트의 데이터베이스 쿼리에 삽입하여 민감한 데이터를 추출하거나 데이터베이스(DB)를 조작할 수 있는 취약점입니다. 아바디 빌더에서 발견된 것은 시간 기반 블라인드 SQL 인젝션(Time-based Blind SQL Injection) 방식으로, 공격 결과가 화면에 직접 출력되지 않더라도 응답 지연 시간을 이용해 데이터를 조금씩 빼내는 방식입니다.
이 취약점은 product_order GET 파라미터에서 발생합니다. 사용자가 입력한 값이 SQL의 ORDER BY 절에 그대로 삽입되는데, 워드프레스의 wpdb->prepare() 이스케이프 처리를 거치지 않아 악의적인 SQL 명령어 주입이 가능합니다.
이 취약점은 로그인을 하지 않고도 공격이 가능(비인증)하다는 점에서 더욱 심각합니다. 다만, 과거에 우커머스가 설치되었다가 비활성화된 사이트에서만 악용이 가능하다는 조건이 있습니다. 공격에 성공하면 비밀번호 해시를 포함한 민감한 데이터를 데이터베이스에서 추출할 수 있습니다.
대응 방법
아바다 개발팀은 2026년 4월 13일 버전 3.15.2에서 부분 패치를 배포했고, 2026년 5월 12일 버전 3.15.3에서 완전한 최종 수정을 완료했습니다.
아바다 테마를 사용 중이라면 즉시 Avada Builder를 버전 3.15.3 이상으로 업데이트하시기 바랍니다. 가능하면 최신 버전으로 업데이트하는 것이 좋습니다. 2026년 5월 20일 현재, 최신 Avada 버전은 7.15.3이고, Avada Builder의 최신 버전은 3.15.3입니다. Slider Revolution을 사용하는 경우 이 플러그인도 반드시 최신 버전으로 업데이트하세요.

업데이트 외에도 다음 사항을 점검해 보시는 것을 권장합니다.
- 워드프레스 관리자 계정 목록에 알 수 없는 계정(특히 관리자 권한)이 추가되지 않았는지 확인
- wp-config.php의 데이터베이스 비밀번호 및 보안 키(Salt) 변경 → 그러면 로그인된 사용자들이 모두 로그아웃됨.
- Wordfence 등 보안 플러그인을 설치하고 정기적으로 멀웨어 스캔을 하여 보안 강화.
스팸 사이트나 이상한 홍보 사이트로 리디렉션되는 등 비정상적이 증상이 발생한다면 사이트가 악성코드에 감염되었을 가능성이 높습니다.
멀웨어에 감염될 경우 FTP에 접속하여 워드프레스 폴더를 살펴보면 이상한 이름의 파일들이 생성되어 있을 수 있습니다. 또한, wp-config.php 파일이나 .htaccess 파일, 테마의 함수 파일에 난독화된 이상한 코드가 삽입되는 경우도 있습니다.
최근 아바다 테마가 사용된 사이트에서 멀웨어 제거 작업을 수행했습니다. 해당 사이트의 경우 차일드 테마의 함수 파일에 이상한 코드가 삽입되어 있었습니다.
멀웨어에 감염된 경우 모든 파일을 스캔하여 악성코드를 제거하고, 가능하면 워드프레스, 테마, 플러그인을 모두 최신 버전으로 업데이트하는 것이 좋습니다. 또한, DB에도 이상한 악성 스크립트가 삽입되지 않았는지 스캔하여 악성 코드를 제거해야 합니다.
클라우드웨이즈 등 일부 웹호스팅에서는 멀웨어를 감지하여 경고를 보내는 기능을 제공할 수 있습니다. 클라우드웨이즈는 Malware Protection 기능을 통해 악성코드를 감지하여 사용자에게 알림을 보냅니다. 사용자는 멀웨어 보호 섹션에서 악성코드 경로를 확인하여 실제로 악성코드에 감염되었는지 여부를 판단할 수 있습니다. 종종 악성코드를 오감지하여 경고를 보내는 경우도 있습니다.
👉 악성코드(멀웨어) 제거 등 워드프레스 또는 웹호스팅 관련 문제 해결에 어려움을 겪는 경우 여기에서 서비스(유료)를 의뢰하실 수 있습니다.
댓글 남기기