CVE-2026-4357은 WordPress Embed HTML5 Game 플러그인 1.3 이하 버전에서 업로드 주체와 업로드 파일 유형을 제한하는 조치가 불충분해, 인증되지 않은 공격자가 대상 사이트에 PHP 백도어를 업로드할 수 있는 취약점이다. NVD에는 2026-09-02에 공개되었고, CVSS 3.1 기본점수 10.0(CRITICAL)로 분류되어 있다.
CVE-2026-4357 개요: 무엇이 문제인가
이 취약점은 Embed HTML5 Game 플러그인이 파일 업로드 경로에 적용해야 할 두 가지 기본 제어를 갖추지 못한 데서 비롯된다. 첫째, 업로드를 요청할 수 있는 주체를 인증된 사용자로 제한하지 않는다. 둘째, 업로드할 수 있는 파일 유형을 제한하지 않는다. 그래서 WordPress 사이트에 로그인하지 않은 누구나 PHP 스크립트 파일을 업로드할 수 있는 경로가 열려 있다.
WPScan은 이 취약점을 “Unauthenticated Arbitrary File Upload”로 분류하며, CWE 분류는 CWE-434 “Unrestricted Upload of File with Dangerous Type(위험한 유형 파일의 무제한 업로드)”이다. CVE 공식 레코드에서도 “through 1.3 does not properly restrict who can upload files via the plugin, as well as what can be uploaded, making it possible for unauthenticated attackers to upload PHP backdoors on affected sites”라고 명시한다.
취약점 상세: 비인증 임의 파일 업로드와 PHP 백도어 설치
공격 시나리오는 다음과 같다. 네트워크에 접근할 수 있는 공격자는 플러그인의 업로드 엔드포인트를 직접 호출하고, PHP 확장자 파일을 업로드한다. 이 과정에 인증(로그인)이 없고, 파일 유형 검증도 없다. 웹 서버가 업로드된 PHP 파일을 실행하면 공격자는 해당 WordPress 사이트에서 원격 코드 실행을 획득한다.
WPScan 데이터베이스는 이 취약점을 “No known fix” 상태로 표시하고 있다. 2026-09-02 마지막 갱신 시점까지 패치된 버전은 확인되지 않았다. CVE 레코드에서 확인 가능한 기술적 세부 경로(취약 함수, 특정 파일명, 업로드 엔드포인트 URL)는 공개된 근거 자료에 포함되어 있지 않아, 이 부분은 현재 미확인 상태로 남아 있다.
영향 범위: 1.3 이하 전 버전
NVD 영향 제품 데이터에 따르면, 대상 제품은 wordpress.org/plugins 컬렉션에 등록된 “Embed HTML5 Game”이며, 영향 버전은 semver 기준 0 이상 1.3 이하(lessThanOrEqual 1.3) 전 버전이다. 1.3 이하의 어떤 버전으로 설치되어 있든 이 취약점에 노출된다.
| 항목 | 내용 | 근거 |
|---|---|---|
| CVE ID | CVE-2026-4357 | |
| 대상 플러그인 | Embed HTML5 Game (WordPress) | |
| 영향 버전 | 0 이상 ~ 1.3 이하 (semver) | |
| 취약점 유형 | 비인증 임의 파일 업로드 (Unauthenticated Arbitrary File Upload) | |
| CWE 분류 | CWE-434 Unrestricted Upload of File with Dangerous Type | |
| CVSS 3.1 기본점수 | 10.0 (CRITICAL) | |
| NVD 공개 시각 | 2026-09-02T15:17:38.413 (UTC) | |
| NVD 최종 수정 | 2026-09-03T17:50:37.690 (UTC) | |
| NVD vulnStatus | Deferred | |
| CISA SSVC Exploitation | none | |
| CISA SSVC Automatable | yes | |
| CISA SSVC Technical Impact | total | |
| 패치 여부 | No known fix (WPScan, 2026-09-02 기준) |
CVSS 10.0(CRITICAL) 심각도와 공격 벡터 분석
NVD에 기록된 CVSS 3.1 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H이며, 기본점수 10.0, 심각도 CRITICAL이다. 이 벡터를 구성 요소별로 해석하면 다음과 같다:
- Attack Vector (AV:N) — 네트워크를 통해 원격으로 접근 가능. 로컬 물리적 접근이 필요 없다.
- Attack Complexity (AC:L) — 낮은 공격 복잡도. 특별한 환경 조건이나 경쟁 조건이 요구되지 않는다.
- Privileges Required (PR:N) — 권한 불필요. 인증된 계정이 없어도 공격이 성립한다.
- User Interaction (UI:N) — 사용자 인터랙션 불필요. 희생자의 클릭이나 승인 없이 공격이 진행된다.
- Scope (S:C) — 영향 범위 변경. 취약한 구성요소(플러그인)를 넘어 전체 WordPress 인스턴스 및 잠재적으로 웹 서버까지 영향이 확장된다.
- Confidentiality (C:H) / Integrity (I:H) / Availability (A:H) — 기밀성, 무결성, 가용성 모두 High. 완전한 시스템 장악이 가능하다는 뜻이다.
제공 주체는 contact@wpscan.com이며, NVD 분류상 Secondary 소스다. exploitabilityScore는 3.9, impactScore는 6.0으로 기록되어 있다.
CWE-434: 무제한 파일 업로드 약점의 의미
CWE-434는 애플리케이션이 업로드 파일의 유형(MIME 타입, 확장자, 마법수)을 검증하지 않거나, 업로드 주체에 대한 인증·인가 검사를 생략하여 공격자가 서버에서 실행 가능한 파일(예: PHP, ASP, JSP)을 업로드할 수 있는 약점을 포괄하는 분류다.
이 CVE는 CNA 컨테이너와 CISA ADP 컨테이너 모두에서 CWE-434를 problemType으로 명시하고 있고, NVD API weaknesses 필드에도 동일하게 기록되어 교차 확인된다. 핵심은 플러그인이 “누가” 업로드하는지와 “무엇을” 업로드하는지, 두 축 모두에서 제어를 하지 않는다는 점이다.
취약점 발견 경위: Mike Gozdiskowski와 WPScan의 보고
CVE 공식 레코드 credits 섹션에 따르면, 이 취약점을 발견한 사람(finder)은 Mike Gozdiskowski이고, 조정자(coordinator)는 WPScan이다. 발견 경로는 EXTERNAL(외부 보고)로 기록되어 있으며, CVE dateReserved(예약) 시각은 2026-03-17T18:48:12.269Z이다. WPScan 페이지에서도 Original Researcher/Submitter가 Mike Gozdiskowski, Verified 상태 Yes로 표기되어 있다.
공개 일정: 표기 차이에 대한 정리
이 CVE는 공개 시점 표기가 출처마다 다르다.
- NVD 기준: published 2026-09-02T15:17:38.413, lastModified 2026-09-03T17:50:37.690 (UTC)
- CVE Project 레코드 기준: datePublished 2026-09-02T14:16:48.495Z
- WPScan 취약성 DB 타임라인 기준: Publicly Published 2026-04-21, Added 2026-04-21, Last Updated 2026-09-02
WPScan 내부 데이터베이스에 등록·표시된 시점(2026-04-21)과 CVE/NVD 공식 발행일(2026-09-02)이 다르다. 이 글에서는 공식 CVE·NVD 기록을 기준으로 “2026-09-02 공개”로 서술하고, WPScan DB의 2026-04-21 표기는 WPScan 자체 등록 시점이라는 사실만 덧붙인다. 2026-04-21 표기의 정확한 공개 경위는 현재 확보된 근거 자료에서 상세히 확인되지 않는다.
CISA SSVC 평가: 악용 증거 없음, 그러나 자동화 가능
CISA ADP의 SSVC 2.0.3 평가(2026-09-02T14:47:29Z)는 세 가지 항목으로 요약된다:
- Exploitation: none — 실제 야생 공격(활발한 악용)에 대한 증거가 현재 확인되지 않는다.
- Automatable: yes — 공격이 자동화되어 대규모 스캔·익스플로잇에 용이하다.
- Technical Impact: total — 기술적 영향이 완전(시스템 장악)하다.
NVD 자료에도 exploitation: none, automatable: yes가 함께 기록되어 있다. CVERadar 2차 요약도 KEV 미등재, 익스플로잇 신호 없음으로 같은 결론이다. 다만, “Exploitation: none”은 현재 시점의 관측 상태이지, 앞으로의 공격을 배제하는 것이 아니다. Automatable: yes 판정은 공격 비용이 낮고 자동화가 쉽다는 의미이므로, 패치가 없는 상태에서는 공격 노출 창이 늘 열려 있다.
패치 현황과 대응 방안: “알려진 수정 없음” 상태에서 해야 할 일
WPScan은 2026-09-02 기준 “No known fix”로 표기하고 있다. NVD vulnStatus도 Deferred로 기록되어 있으니, 공식 패치 버전은 아직 확인되지 않았다. wordpress.org 플러그인 저장소에서 직접 최신 릴리스 노트를 확인한 근거는 현재 자료에 포함되지 않으므로, “패치 여부”는 확인이 필요한 상태로 남겨둔다.
패치가 확인되지 않은 상황에서 보안 엔지니어와 IT 운영 관리자가 취할 조치를 정리했다.
- 플러그인 사용 여부 확인 — WordPress 관리자 또는 WP-CLI로
wp plugin list --status=active를 실행하여 embed-html5-game이 활성화되어 있는지 확인한다. - 사용 중일 경우 즉시 비활성화 또는 제거 — 패치 버전이 없는 한, 플러그인을 비활성화하거나 삭제하는 것이 가장 직접적인 위험 차단 방법이다.
- 웹 서버 레벨 파일 확장자 차단 — 업로드 저장 경로(예:
wp-content/uploads/하위)에서 PHP 실행을 서버 설정(Apache.htaccess, Nginx location 블록)으로 차단한다. - WAF 규칙 적용 — 업로드 요청에서 PHP MIME 타입 또는
.php확장자를 차단하는 WAF 규칙을 임시 적용한다. - 로그 모니터링 — 플러그인 업로드 엔드포인트에 대한 비정상 요청(비인증 POST, PHP 파일명 포함)이 있는지 접근 로그를 점검한다.
- 패치 버전 모니터링 — wordpress.org 플러그인 페이지 및 WPScan 취약성 페이지를 주기적으로 확인하여 공식 업데이트가 발표되는지 추적한다.
Embed HTML5 Game 사용자를 위한 점검 체크리스트
SMB 웹마스터와 운영 관리자가 바로 실행할 점검 항목을 정리했다:
- 현재 사이트에 embed-html5-game 플러그인이 설치되어 있는가? (설정 → 플러그인 또는 파일시스템 확인)
- 설치되어 있다면 버전이 1.3 이하인가?
- 해당 플러그인이 제공하는 HTML5 게임 임베드 기능에 실제 운영 중인 사이트가 의존하는가?
- 의존하지 않으면 즉시 비활성화·제거 후, 서버에 이미 업로드된 PHP 파일이 있는지
wp-content/uploads/하위 디렉토리를 점검하라. - 의존하는 경우, 플러그인을 비활성화한 대안(예: 다른 HTML5 임베드 방식)으로 대체할 수 있는가?
- WAF 또는 웹 서버 설정에서 PHP 파일 실행을 uploads 경로 수준에서 차단했는가?
- 접근 로그에 비인증 상태의 PHP 파일 업로드 시도가 기록되어 있는가?
- 공식 패치 버전이 발표되었을 때, 즉시 업데이트할 운영 프로세스(테스트 → 스테이징 → 프로덕션)가 준비되어 있는가?
위 8개 항목 중 하나라도 “해당 없음” 또는 “확인 불가”라면 그 사이트는 이 취약점 기준 미보안 상태로 보고, 우선순위를 올려 처리하는 편이 좋다.
참고 및 한계
이 글의 사실 근거는 NVD CVE API 2.0, CVE Project cvelistV5 공식 레코드(GitHub), WPScan 취약성 데이터베이스, CISA ADP SSVC 컨테이너, 그리고 Security Desk 분석 리포트에서 수집했다. 원출처 리포트에는 AI 기술로 작성된 분석 내용이 포함되어 있다고 명시하고 있다.
실제 야생 공격 사례와 악성 파일 IOC, CVE-2026-4357의 CISA KEV 공식 카탈로그 등재 여부, wordpress.org 기반 공식 패치 릴리스 여부, 활성 설치 대수, 취약 코드의 정확한 함수·파일 위치 등은 현재 공개된 근거 자료 범위에서 확인되지 않는다. 해당 사항이 공식 채널을 통해 업데이트되면 이 글을 정정할 예정이다.