CVE-2026-60137: 워드프레스 SQL 인젝션 취약점이 왜 위험한가?

워드프레스 Core에서 발생한 CVE-2026-60137 취약점은 WP_Query의 특정 파라미터 검증 미흡으로 데이터베이스 기밀 정보가 유출될 위험이 있으며, 다른 취약점과 결합하면 인증되지 않은 공격자가 원격 코드 실행(RCE)을 달성할 수 있다는 점에서 매우 치명적입니다. 실제 악용 사례가 확인되면서 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되었고, 즉각적인 패치가 요구되는 상황입니다.

CVE-2026-60137 취약점 개요 및 영향 범위

CVE-2026-60137은 워드프레스 코어의 WP_Queryauthor__not_in 파라미터가 충분히 검사(sanitise)되지 않아 발생하는 SQL 인젝션 취약점입니다. 워드프레스 코어가 직접 외부 입력을 받는 형태가 아니라 설치된 플러그인이나 테마가 신뢰할 수 없는 입력을 author__not_in 파라미터에 넘길 때 문제가 생긴다는 점이 핵심입니다. 이른바 유도(facilitated) SQL 인젝션 형태입니다.

이 취약점의 CVSS 3.1 벡터는 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N으로 분석됩니다. 기밀성 영향이 ‘고(C:H)’로 평가된 것은 공격자가 SQL 인젝션으로 데이터베이스 내 민감한 정보에 접근할 수 있음을 의미합니다.

영향을 받는 구체적인 워드프레스 버전은 다음과 같습니다.

메이저 버전 라인 취약 영향 범위 안전한 패치 버전
WordPress 6.8.x 6.8.6 이전 버전 6.8.6
WordPress 6.9.x 6.9.5 이전 버전 6.9.5
WordPress 7.0.x 7.0.2 이전 버전 7.0.2

CVE-2026-63030과의 결합을 통한 RCE 공격 체인 분석

CVE-2026-60137이 단순한 데이터 유출을 넘어 시스템 전체의 제어권을 뺏길 정도로 치명적인 위협이 되는 이유는 다른 취약점과의 체이닝(Chaining) 가능성 때문입니다.

  1. CVE-2026-63030과의 결합: CISA는 CVE-2026-60137 취약점이 CVE-2026-63030과 체인될 경우 기본 워드프레스 설치 환경에서 인증되지 않은 공격자가 원격 코드 실행(RCE)을 달성할 수 있다고 확인했습니다. CVE-2026-63030은 REST API 배치 프로세서의 논리적 결함으로 요청 디스패치 과정에서 ‘경로 혼(Route Confusion)’ 상태를 유발하는 취약점인데, 보안 검증을 통과한 요청이 위험한 핸들러로 실행되게 만드는 정교한 기법이 쓰입니다.
  2. REST API 경로 혼동 취약점 결합: 워드프레스 6.9 이상의 버전에서는 REST API batch-route 혼동 취약점(GHSA-ff9f-jf42-662q)과 결합될 때 RCE로 위협이 확대된다는 분석이 있습니다.

공격자는 SQL 인젝션으로 필요한 정보를 획득한 뒤 경로 혼동 취약점과 연계해 서버에서 임의의 코드를 실행함으로써 사이트 전체를 장악할 수 있게 됩니다.

CISA KEV 등재 및 실제 악용 현황

보안 담당자가 이번 취약점을 유독 심각하게 받아들이는 이유는 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities(KEV) 카탈로그에 공식 등재되었기 때문입니다.

KEV 카탈로그에 등재되었다는 것은 이론적인 취약점이 아니라는 뜻입니다. 실제 야생(In-the-wild)에서 공격자가 악용하는 사례가 확인됐습니다. 자동화된 스캔 도구로 취약한 버전의 워드프레스 사이트를 찾는 공격 시도가 급증하고 있으며, 패치되지 않은 시스템은 언제든 공격 대상이 되는 긴급한 상황입니다.

버전별 패치 및 긴급 대응 방안

워드프레스 사이트 운영자 및 인프라 관리자는 현재 사용 중인 버전을 즉시 확인하고, 영향 범위에 포함된다면 다음 조치를 수행해야 합니다.

  1. 즉각적인 버전 업데이트:
  • WordPress 6.8.x 사용자 $\rightarrow$ 6.8.6 버전으로 업데이트
  • WordPress 6.9.x 사용자 $\rightarrow$ 6.9.5 버전으로 업데이트
  • WordPress 7.0.x 사용자 $\rightarrow$ 7.0.2 버전으로 업데이트
  1. 패치 내용 확인:
    7.0.2 패치 버전에서는 SQL 인젝션 방지를 위해 다음의 주요 파일들이 수정되었습니다.
  • class-wp-query.php
  • class-wp-rest-server.php
  • rest-api.php
  1. 플러그인 및 테마 검토:
    본 취약점은 플러그인이나 테마가 author__not_in 파라미터에 신뢰할 수 없는 입력을 전달할 때 발생하므로, 최신 버전의 워드프레스로 업데이트함과 동시에 사용 중인 모든 서드파티 플러그인과 테마를 최신 상태로 유지해 잠재적인 유입 경로를 차단합니다.

인증되지 않은 원격 코드 실행(RCE)은 기업 보안에서 최악의 시나리오 중 하나입니다. CISA KEV 등재로 실제 공격이 확인된 만큼, 관리자는 지체 없이 패치를 적용해 자산과 데이터를 보호하시기 바랍니다.

댓글 남기기