워드프레스 Core에서 발생한 CVE-2026-60137 취약점은 WP_Query의 특정 파라미터 검증 미흡으로 데이터베이스 기밀 정보가 유출될 위험이 있으며, 다른 취약점과 결합하면 인증되지 않은 공격자가 원격 코드 실행(RCE)을 달성할 수 있다는 점에서 매우 치명적입니다. 실제 악용 사례가 확인되면서 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되었고, 즉각적인 패치가 요구되는 상황입니다.
CVE-2026-60137 취약점 개요 및 영향 범위
CVE-2026-60137은 워드프레스 코어의 WP_Query 내 author__not_in 파라미터가 충분히 검사(sanitise)되지 않아 발생하는 SQL 인젝션 취약점입니다. 워드프레스 코어가 직접 외부 입력을 받는 형태가 아니라 설치된 플러그인이나 테마가 신뢰할 수 없는 입력을 author__not_in 파라미터에 넘길 때 문제가 생긴다는 점이 핵심입니다. 이른바 유도(facilitated) SQL 인젝션 형태입니다.
이 취약점의 CVSS 3.1 벡터는 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N으로 분석됩니다. 기밀성 영향이 ‘고(C:H)’로 평가된 것은 공격자가 SQL 인젝션으로 데이터베이스 내 민감한 정보에 접근할 수 있음을 의미합니다.
영향을 받는 구체적인 워드프레스 버전은 다음과 같습니다.
| 메이저 버전 라인 | 취약 영향 범위 | 안전한 패치 버전 |
|---|---|---|
| WordPress 6.8.x | 6.8.6 이전 버전 | 6.8.6 |
| WordPress 6.9.x | 6.9.5 이전 버전 | 6.9.5 |
| WordPress 7.0.x | 7.0.2 이전 버전 | 7.0.2 |
CVE-2026-63030과의 결합을 통한 RCE 공격 체인 분석
CVE-2026-60137이 단순한 데이터 유출을 넘어 시스템 전체의 제어권을 뺏길 정도로 치명적인 위협이 되는 이유는 다른 취약점과의 체이닝(Chaining) 가능성 때문입니다.
- CVE-2026-63030과의 결합: CISA는 CVE-2026-60137 취약점이 CVE-2026-63030과 체인될 경우 기본 워드프레스 설치 환경에서 인증되지 않은 공격자가 원격 코드 실행(RCE)을 달성할 수 있다고 확인했습니다. CVE-2026-63030은 REST API 배치 프로세서의 논리적 결함으로 요청 디스패치 과정에서 ‘경로 혼(Route Confusion)’ 상태를 유발하는 취약점인데, 보안 검증을 통과한 요청이 위험한 핸들러로 실행되게 만드는 정교한 기법이 쓰입니다.
- REST API 경로 혼동 취약점 결합: 워드프레스 6.9 이상의 버전에서는 REST API batch-route 혼동 취약점(GHSA-ff9f-jf42-662q)과 결합될 때 RCE로 위협이 확대된다는 분석이 있습니다.
공격자는 SQL 인젝션으로 필요한 정보를 획득한 뒤 경로 혼동 취약점과 연계해 서버에서 임의의 코드를 실행함으로써 사이트 전체를 장악할 수 있게 됩니다.
CISA KEV 등재 및 실제 악용 현황
보안 담당자가 이번 취약점을 유독 심각하게 받아들이는 이유는 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities(KEV) 카탈로그에 공식 등재되었기 때문입니다.
KEV 카탈로그에 등재되었다는 것은 이론적인 취약점이 아니라는 뜻입니다. 실제 야생(In-the-wild)에서 공격자가 악용하는 사례가 확인됐습니다. 자동화된 스캔 도구로 취약한 버전의 워드프레스 사이트를 찾는 공격 시도가 급증하고 있으며, 패치되지 않은 시스템은 언제든 공격 대상이 되는 긴급한 상황입니다.
버전별 패치 및 긴급 대응 방안
워드프레스 사이트 운영자 및 인프라 관리자는 현재 사용 중인 버전을 즉시 확인하고, 영향 범위에 포함된다면 다음 조치를 수행해야 합니다.
- 즉각적인 버전 업데이트:
- WordPress 6.8.x 사용자 $\rightarrow$ 6.8.6 버전으로 업데이트
- WordPress 6.9.x 사용자 $\rightarrow$ 6.9.5 버전으로 업데이트
- WordPress 7.0.x 사용자 $\rightarrow$ 7.0.2 버전으로 업데이트
- 패치 내용 확인:
7.0.2 패치 버전에서는 SQL 인젝션 방지를 위해 다음의 주요 파일들이 수정되었습니다.
class-wp-query.phpclass-wp-rest-server.phprest-api.php
- 플러그인 및 테마 검토:
본 취약점은 플러그인이나 테마가author__not_in파라미터에 신뢰할 수 없는 입력을 전달할 때 발생하므로, 최신 버전의 워드프레스로 업데이트함과 동시에 사용 중인 모든 서드파티 플러그인과 테마를 최신 상태로 유지해 잠재적인 유입 경로를 차단합니다.
인증되지 않은 원격 코드 실행(RCE)은 기업 보안에서 최악의 시나리오 중 하나입니다. CISA KEV 등재로 실제 공격이 확인된 만큼, 관리자는 지체 없이 패치를 적용해 자산과 데이터를 보호하시기 바랍니다.