CVE-2026-87902: WordPress Core에서 발견된 Critical 취약점 분석

CVE-2026-87902는 WordPress Core 7.1.2 이전 버전의 getpagetemplate() 함수에서 발생하는 경로 추적 취약점입니다. 인증되지 않은 공격자가 로컬.php 파일을 포함시켜 원격 코드 실행(RCE)을 유도할 수 있어서, Patchstack 기준 CVSS 9.2의 매우 높은 위험도로 평가됩니다.

CVE-2026-87902 취약점 개요 및 위험도

이 취약점은 WordPress Core의 get_page_template() 함수가 page-template을 해결하는 과정에서 발생하는 경로 추적(Path Traversal) 결함입니다. 인증되지 않은 공격자는 이 결함을 이용해 활성 테마 디렉터리 외부의 읽기 가능한 로컬.php 파일을 포함하도록 유도할 수 있습니다.

가장 심각한 지점은 따로 있습니다. 특정 조건이 충족되면 단순한 파일 포함을 넘어 원격 코드 실행(RCE)까지 이어질 수 있기 때문입니다. 이 영향력 때문에 Patchstack은 CVSS 9.2(Critical)라는 점수를 매겼습니다.

원격 코드 실행(RCE)을 위한 전제 조건

CVE-2026-87902가 실제 RCE로 이어지려면 서버 환경과 테마 구조, 두 가지 핵심 조건이 모두 갖춰져야 합니다.

1. 활성 테마의 디렉터리 구조 조건

활성 상태인 부모 테마 또는 자식 테마 안에 이름이 page-로 시작하는 최상위 디렉터리가 반드시 존재해야 합니다. 예를 들어 page-templates와 같은 형태의 디렉터리가 구성되어 있어야 공격 경로가 만들어집니다.

2. 서버 환경 및 파일 접근 조건

서버 쪽에서는 아래 세부 설정이 충족돼야 합니다.

  • 대상 파일 존재: 웹 서버 계정이 읽기 권한을 가진 로컬.php 대상 파일이 서버 내에 있어야 합니다.
  • PHP 설정: PHP 환경 설정에서 register_argc_argv 항목이 On으로 되어 있어야 합니다.

영향을 받는 WordPress 버전 및 테마

이 취약점은 WordPress Core 7.1.2 이전 버전에 넓게 영향을 미칩니다. 특히 앞서 짚은 디렉터리 구조를 가진 테마를 사용 중이라면 위험성이 더 커집니다.

영향 범위 요약

구분 상세 내용
영향 버전 WordPress Core 7.1.2 이전 버전
위험 등급 CVSS 9.2 (Critical)
핵심 결함 get_page_template() 내 경로 추적
주요 조건 page- 시작 디렉터리 존재 및 register_argc_argv On

관련 테마 사례

조건에 부합하는 테마로는 레거시 테마인 Twenty Twelve, Twenty Fourteen이 대표적이고, Neve, Hestia, Sydney 같은 인기 제3자 테마 일부도 언급되고 있습니다.

CISA KEV 등재 및 실제 악용 현황

정부 기관의 공식 등재가 이 취약점의 위험성과 실제 악용 가능성을 확인해 줬습니다. CVE-2026-87902는 2026년 9월 25일자로 미국 사이버 보안 및 인프라 보안국(CISA)의 KEV(Known Exploited Vulnerabilities) 카탈로그에 이름을 올렸습니다.

현재 실제 공격 시도가 포착되고 있습니다. 보안 담당자는 웹 서버 로그에서 아래 사용자 에이전트(User-Agent) 문자열이 탐지되는지 면밀히 감시해야 합니다.

  1. cve-2026-87902-poc/1.0
  2. nuclei-cve-2026-87902/1.0

긴급 패치 및 환경 점검 대응 방안

관리자가 할 일은 즉각적인 업데이트와 환경 점검으로 시스템의 RCE 가능성을 차단하는 것입니다.

1. 소프트웨어 업데이트

가장 확실한 해결책은 WordPress Core를 최신 보안 패치가 적용된 버전으로 갱신하는 것입니다.

  • 최신 버전 적용: WordPress 7.1.2 버전으로 즉시 업데이트합니다.
  • 구버전 유지 시: 4.7 버전까지의 모든 구버전 브랜치에 제공되는 백포트(Backport) 패치를 적용하면 됩니다.

2. 시스템 설정 점검

패치 적용 전후로 서버 환경을 아래와 같이 점검합니다.

  • PHP 설정 확인: php.ini 설정에서 register_argc_argv가 Off로 되어 있는지 확인해 RCE 공격 경로를 최소화할 수 있습니다.
  • 디렉터리 분석: 현재 사용 중인 테마 디렉터리 내에 page-로 시작하는 최상위 디렉터리가 있는지 살펴봅니다.
  • 로그 모니터링: 앞서 나온 POC 및 Nuclei 스캐너 기반의 User-Agent 접근 기록이 있는지 로그 분석을 수행합니다.

댓글 남기기