주의2026년 6월 5일· Infosecurity
Everest Forms Pro Vulnerability Allows Remote Code Execution on WordPress Sites
핵심 요약
워드프레스용 'Everest Forms Pro' 플러그인에서 원격 코드 실행(RCE) 취약점이 발견되었으며, 이 취약점이 악용되어 비인가 워드프레스 관리자 계정이 생성되는 실제 공격 사례가 확인되었습니다. 공격자는 이 RCE 취약점을 악용하여 시스템에 대한 초기 접근(Initial Access, T1190)을 확보하고, 서버 소프트웨어 구성 요소(Server Software Component, T1505)를 통해 지속적인 접근 권한을 유지하며, 최종적으로 관리자 계정을 생성하여 권한 에스컬레이션 및 시스템 제어권을 탈취합니다. 이는 웹 애플리케이션 및 서드파티 플러그인에 대한 지속적인 보안 업데이트와 취약점 관리의 중요성을 강조하며, 비인가 계정 생성 여부에 대한 정기적인 감사 및 모니터링 체계 구축이 필수적임을 시사합니다.
💡 개선 권고안
- ✔기술적 조치운영 중인 모든 워드프레스 웹사이트에 대해 'Everest Forms Pro' 플러그인의 설치 여부를 확인하고, 해당 플러그인이 설치되어 있다면 즉시 최신 보안 패치가 적용된 버전으로 업데이트할 것을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF)에서 원격 코드 실행(RCE) 공격 패턴 및 비정상적인 관리자 계정 생성 시도를 탐지하고 차단할 수 있도록 보안 정책 및 규칙을 강화할 것을 권고함.
- ✔기술적 조치워드프레스 관리자 계정 생성 및 변경에 대한 감사 로그를 SIEM(보안 정보 및 이벤트 관리) 시스템과 연동하여 실시간 모니터링하고, 비인가 계정 생성 시 즉시 경보를 발생시키며 자동화된 대응 절차를 수립 및 적용해야 함을 권고함.
- ✔관리적 조치모든 웹 애플리케이션 및 서드파티 플러그인에 대한 정기적인 취약점 점검(모의해킹, 취약점 스캐닝)을 수행하고, 발견된 취약점에 대한 패치 및 보안 업데이트를 신속하게 적용하는 취약점 관리 프로세스를 강화할 것을 권고함.
- ✔관리적 조치워드프레스 관리자 계정 생성 및 권한 부여에 대한 명확한 승인 절차를 수립하고, 정기적으로 관리자 계정의 유효성을 검토하며, 불필요하거나 비인가된 계정은 즉시 삭제하는 정책을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →