Sigma Forms Pro CVE-2026-14494: 비인증 원격 코드 실행 취약점, 누구에게 어떤 위험인가

CVE-2026-14494는 WordPress용 Sigma Forms Pro 플러그인 1.4.5 이하 버전에 존재하는 비인증 원격 코드 실행(RCE) 취약점입니다. 공격자가 인증 없이 서버에서 임의 코드를 실행할 수 있어 CVSS 9.8 CRITICAL 등급으로 평가되었습니다.

CVE-2026-14494 개요: Sigma Forms Pro 비인증 원격 코드 실행 취약점

WordPress 사이트 관리자와 IT 담당자가 주목해야 할 CVE-2026-14494는 ‘SigmaForms Pro – AI Generated Forms’ 플러그인에서 발견되었습니다. 핵심은 비인증 상태의 외부 공격자가 서버에서 임의의 코드를 실행할 수 있게 하는 원격 코드 실행(RCE)이며, 위험한 유형의 파일이 제한 없이 업로드될 수 있는 CWE-434 약점으로 분류됩니다.

영향을 받는 대상은 Sigma Forms Pro 1.4.5 이하의 모든 버전입니다. 2026년 7월 2일 벤더 통보를 거쳐 8월 28일 공개됐고, 8월 29일 공식 CVE 게시가 이뤄졌습니다.

CVSS 9.8 CRITICAL 평가 근거: 공격 벡터와 영향 조건

이 취약점은 CVSS 3.1 기준 9.8점의 ‘CRITICAL’ 등급을 받았습니다. 공격 조건이 매우 단순한데다 서버에 미치는 영향이 치명적이기 때문입니다.

공식 CVSS 3.1 벡터 문자열은 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H로 정의돼 있습니다. 세부 평가 근거는 다음과 같습니다.

  1. 공격 접근성 및 난이도: 공격 벡터는 네트워크(AV:N)이고 공격 복잡도도 낮습니다(AC:L). 특별한 권한(PR:N)이나 사용자 조작(UI:N)도 전혀 요구하지 않습니다.
  2. 영향도: 취약점이 악용되면 서버의 기밀성(C), 무결성(I), 가용성(A) 모두에 고영향(High)을 미치는 것으로 평가되었습니다.
구분 상세 내용 위험도/등급
CVSS 3.1 점수 9.8 CRITICAL
공격 권한 비인증 (Unauthenticated) 매우 높음
영향 범위 기밀성, 무결성, 가용성 고영향 치명적

취약점 기술 원인: handleformsubmission과 unfiltered_upload 권한 문제

기술적 근본 원인은 handle_form_submission 함수에 있습니다. 이 함수는 폼 제출 요청을 처리하는 흐름과 연결돼 있는데, 다음과 같은 구조적 결함을 안고 있습니다.

첫째, 플러그인이 폼 제출 과정에서 모든 사용자에게 unfiltered_upload 권한을 동적으로 부여합니다. 비인증 사용자조차 파일 업로드 권한을 갖게 되니 요청 통제가 부실한 상태입니다.

둘째, allowed_file_types 설정이 되어 있지 않으면 MIME 타입 검증 단계가 우회됩니다. 그 결과 공격자는 서버가 허용하지 않는 위험한 파일 형식을 업로드해 서버 내에서 임의의 코드를 실행할 수 있는 구조에 노출됩니다.

1.4.5 이하 사용자 영향: 기본 템플릿의 파일 업로드 위험

특히 Sigma Forms Pro를 설치하고 기본 제공 템플릿을 사용하는 관리자라면 즉각적인 위험에 직면할 수 있습니다. 다음 기본 제공 템플릿은 설계상 파일 형식 제한이 없는 업로드 필드를 기본적으로 포함하고 있습니다.

  • Job Application
  • Support Ticket
  • Wholesale Application

이 3종의 템플릿을 쓰면서 별도의 보안 설정을 하지 않았다면 설치 직후부터 곧바로 악용 가능한 상태가 됩니다.

비인증 RCE의 실제 위험도: KEV 미등재와 악용 현황

현재 시점에서 확인되는 실제 악용 현황은 다음과 같습니다.

  1. 악용 사례 및 PoC: 조사 시점 기준 공개된 PoC(Proof of Concept)나 실제 현장의 악용 사례는 확인되지 않았습니다.
  2. 외부 관측 데이터: CVERadar 메타데이터에 따르면 KEV(Known Exploited Vulnerabilities)에 등재되지 않았고 익스플로잇 신호도 관측되지 않았습니다.

현재까지 실제 악용 사례는 보고된 것이 없습니다. 그럼에도 공격 복잡도가 낮고 인증이 필요 없다는 점 때문에 CVERadar는 이 취약점을 ‘WordPress 영향 Critical 긴급 대응 후보’로 분류했고, 패치 적용 여부를 즉시 확인하라고 권고했습니다.

대응 방안: 즉시 점검, 단기 완화, 지속 개선 순서

Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 다음 3단계 절차를 순서대로 밟는 것이 안전합니다.

1단계: 즉시 점검

  • 설치 여부 확인: WordPress 사이트에 ‘SigmaForms Pro – AI Generated Forms’ 플러그인이 설치돼 있는지 확인합니다.
  • 버전 체크: 설치된 버전이 1.4.5 이하인지 확인합니다.

2단계: 단기 완화

  • 제조사 공지 확인: 현재 패치된 최저 버전에 대한 공식 확인이 제공된 자료에서는 명확하지 않습니다. 업데이트 전에는 반드시 제조사(bdthemes) 공식 채널을 통해 최신 보안 공지를 확인해야 합니다.
  • 기능 제한: 패치 업데이트가 불가능한 상황이라면 위험한 템플릿 사용을 중단하거나 플러그인 비활성화를 검토하는 수밖에 없습니다.

3단계: 지속 개선

  • 업데이트 체계 구축: 최신 보안 공지를 정기적으로 확인하고 플러그인과 WordPress 코어의 업데이트 체계를 최신화해 유사한 RCE 취약점에 신속히 대응할 수 있는 환경을 갖추는 것이 중요합니다.

댓글 남기기