CVE-2026-87902: Critical WordPress Core Flaw Enables Unauthenticated RCE Under Certain Conditions

CVE-2026-87902: Critical WordPress Core Flaw Enables Unauthenticated RCE Under Certain Conditions

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

WordPress는 인증되지 않은 공격자가 임의의 로컬 PHP 파일을 로드하고 특정 서버 및 테마 조건에서 원격 코드 실행을 달성할 수 있는 Core 소프트웨어의 심각한 취약점을 해결하는 긴급 보안 업데이트를 발표했습니다. CVE-2026-87902로 추적되는 이 취약점은 버전 4.7.0부터 7.1.1까지의 WordPress 릴리스에 영향을 미치며 CVSS 4.0 점수는 9.2입니다.

이 결함은 WordPress 페이지 템플릿 해결 방식에 존재합니다. 공격자는 페이지 템플릿을 선택할 때 WordPress가 사용하는 값을 조작하여 활성 테마의 디렉토리 외부에 있는 읽을 수 있는 PHP 파일을 포함하도록 get_page_template()을 유도할 수 있습니다. 기본적인 파일 포함 공격에는 WordPress 계정, 인증 쿠키, 관리자 상호작용 또는 취약한 플러그인이 필요하지 않습니다.

원격 코드 실행은 보편적이기보다는 조건적입니다. 활성 테마는 호환 가능한 디렉토리 구조를 포함해야 하며, 서버는 포함 시 악용될 수 있는 적절한 읽을 수 있는 PHP 파일을 노출해야 합니다. 공개적으로 시연된 공격은 PEAR의 pearcmd.php를 사용하여 PHP의 register_argc_argv 설정이 활성화된 환경에서 수행되었습니다.

WordPress는 2026년 9월 22일에 이 취약점을 해결하기 위해 구체적으로 버전 7.1.2를 출시했으며, WordPress 4.7까지 유지되는 보안 브랜치에 수정사항을 백포트했습니다. 사이트 관리자들은 즉시 업데이트할 것을 강력히 권장합니다.

영업 문의

CVE-2026-87902 분석

취약점은 WordPress Core가 페이지의 템플릿을 해결하는 방식에서 시작됩니다. 방문자가 페이지를 요청하면 WordPress는 잠재적인 템플릿 파일 이름 목록을 작성하고 활성 테마에서 일치하는 파일을 검색합니다.

취약한 버전에서는 프로세스 중 사용되는 공격자 제어 데이터가 페이지 템플릿 경로에 포함되기 전에 충분히 제한되지 않습니다. 따라서 정교한 요청은 디렉토리 이동 시퀀스를 도입하여 WordPress가 예상된 활성 테마 디렉토리 외부에 있는 PHP 파일을 해결하도록 만들 수 있습니다.

핵심 CVE-2026-87902와 관련된 중요한 점은 핵심 원리가 로컬 파일 포함이며, 무조건적인 임의 코드 실행이 아니라는 것입니다. WordPress는 공식적으로 이 문제를 인증되지 않은 공격자가 선택한 읽을 수 있는 로컬 .php 파일을 테마 디렉토리 외부에서 페이지 템플릿 해결에 포함할 수 있도록 허용하는 것으로 설명합니다. 추가적인 환경 요건이 충족될 때만 원격 코드 실행이 가능합니다.

취약한 테마는 이름이 page-로 시작하는 최상위 디렉토리를 포함해야 합니다. 예를 들어:

page-templates

WordPress의 권고사항에는 이러한 구조적 요구 사항을 충족하는 레거시 Twenty Twelve 및 Twenty Fourteen 테마가 포함되어 있습니다. Neve, Hestia 및 Sydney와 같은 인기 있는 서드파티 테마도 호환 가능한 디렉토리 레이아웃을 포함할 수 있습니다.

두 번째 조건은 공격자가 포함될 때 유용한 동작을 발생시키는 웹 서버 계정에 의해 읽을 수 있는 로컬 PHP 파일을 식별해야 한다는 것입니다.

보안 연구원인 Robert Ressl은 PEAR 구성 요소인 pearcmd.php를 사용하여 원격 코드 실행 경로를 시연했습니다. 이 기법이 작동하려면 PHP의 register_argc_argv 옵션도 활성화되어야 합니다. 공식 PHP Docker 이미지는 관련 조건을 충족할 수 있으며, PHP 8.5 이전 버전을 사용하는 전통적인 cPanel 구성에서도 요구되는 환경이 노출될 수 있습니다.

이 차이는 모든 취약한 WordPress 설치가 임의 코드 실행에 즉시 악용될 수 있는 것은 아니기 때문에 중요합니다. 사이트는 취약한 Core 코드를 포함할 수 있지만, 시연된 익스플로잇 체인이 요구하는 테마 구조나 PHP 환경이 부족할 수 있습니다.

그럼에도 불구하고, 로컬 파일 포함 원리 자체는 중요한 보안 경계를 넘으며 인증이나 사용자 상호작용이 필요하지 않습니다.

CVE-2026-87902는 WordPress Core 버전 4.7.0부터 7.1.1까지에 영향을 미칩니다. 공식 권고에서는 취약한 브랜치를 개별적으로 나열하고 있으며, 이는 다음을 포함합니다:

  • WordPress 7.1.0–7.1.1
  • WordPress 7.0.0–7.0.5
  • WordPress 6.9.0–6.9.8
  • WordPress 6.8.0–6.8.9
  • WordPress 6.7.0–6.7.8
  • WordPress 6.6.0–6.6.8
  • 모든 해당 브랜치는 WordPress 4.7.36까지 영향을 받습니다.

5일 전 보안 업데이트로 출시된 WordPress 7.1.1은 이 별도의 문제에 여전히 취약합니다.

이 취약점은 보안 연구원 Robert Ressl에 의해 발견되어 WordPress의 HackerOne 프로그램을 통해 비공개적으로 보고되었습니다. 2026년 7월 20일. WordPress는 7월 21일에 보고서를 인정했고, 9월 15일에 연구원에게 수정 사항을 계획하고 있음을 알렸습니다. 패치와 공공 권고는 9월 22일에 발표되었습니다.

WordPress는 이 취약점을 치명적 으로 분류하며, CVSS 4.0 점수는 9.2으로 평가합니다. 그 벡터는 네트워크에 접근 가능한 공격으로 복잡성이 낮고, 특별한 권한이나 사용자 상호작용이 필요하지 않으며, 최대 시연된 영향이 가능해지기 전에 추가적인 공격 요건이 존재해야 함을 기록합니다.

공공 CVE-2026-87902 PoC 는 공개와 함께 연구원에 의해 발표되었습니다. 이 개념 증명은 재현 가능한 로컬 실험실을 포함하며, 인증되지 않은 템플릿 탐색에서 로컬 PHP 포함 및 조건부 RCE에 이르는 경로를 보여줍니다. 연구원은 이 익스플로잇을 WordPress 7.0.2에 대해 격리된 환경에서 테스트했으며, 실제 운영 사이트에 대해서는 테스트하지 않았습니다.

시연된 환경에서 성공적인 실행은 운영 체제의 루트 권한을 자동으로 제공하는 것이 아니라 PHP/웹 서버 계정인 www-data의 권한으로 수행되었습니다. 따라서 실질적인 영향은 웹 서버 프로세스에 할당된 권한에 따라 달라집니다.

PHP 코드 실행을 달성한 공격자는 잠재적으로 웹 셸을 배포하거나, 웹사이트 파일을 수정하거나, WordPress 구성 데이터와 데이터베이스 자격 증명을 도용하거나, 지속성을 생성하거나, 콘텐츠를 변경하거나, 방문자를 리디렉션하거나, 추가 공격을 위한 초점으로 침해된 사이트를 사용할 수 있습니다. 이러한 사항들은 실제 CVE-2026-87902 캠페인에 현재 귀속된 활동보다는 잠재적인 사후 익스플로잇 결과입니다.

2026년 9월 22일 원래 공개 당시, 실제 악용은 보고되지 않았으며 CISA의 강화 기록은 악용이 없음을 나열했습니다.

그러나 위협 상황은 공개 후 몇 시간 내에 변화하기 시작했습니다. Patchstack는 2026년 9월 22일 17시 44분 UTC경, WordPress 7.1.2가 출시된 지 5시간도 채 못 되어 탐사 시도를 탐지했다고 보고했습니다. 관찰된 요청은 패치에서 다뤄진 인코딩과 일치하여 보안 차이를 신속하게 분석한 것으로 보입니다.

Patchstack는 관찰된 트래픽을 탐사로 설명하며, 성공적인 페이로드 전달이 아니라라고 설명합니다. 이 요청은 일반적인 WordPress Core PHP 파일을 포함하려고 시도했으며, 공격자 제어의 코드 실행을 보여주지 않았습니다. 따라서 9월 23일 현재 공개적으로 이용 가능한 증거는 적극적인 관찰을 뒷받침하지만, 실제 운영 환경에서의 성공적인 악용은 확인되지 않았습니다.

현재 캠페인 특정 CVE-2026-87902 IOCs 악성 도메인, 파일 해시, 악성코드 가족 또는 확정적인 공격자 인프라 세트와 같은 사항은 없습니다. 방어자는 대신 비정상적인 페이지 템플릿 탐색 및 그 후의 파일 시스템 또는 PHP 활동과 관련된 HTTP 요청 패턴에 집중해야 합니다.

잠재적 경고 신호에는 다음이 포함됩니다:

  • 인코딩되거나 반복된 디렉토리 탐색 시퀀스를 포함하는 요청
  • 페이지 템플릿 선택을 조작하려는 요청
  • 예상치 못한 로컬 PHP 파일 이름과 관련된 액세스 패턴
  • 쓰기 가능한 WordPress 디렉토리에 새 PHP 파일이 나타나는 경우
  • PHP 또는 웹 서버 계정에 의해 시작된 예기치 않은 자식 프로세스
  • PHP 워커에서 시작된 설명되지 않은 아웃바운드 연결
  • WordPress 콘텐츠에 대한 새로운 관리자 계정이나 승인되지 않은 변경
  • 의심스러운 HTTP 요청 후 테마, 플러그인 또는 Core 파일에 대한 수정

공공 익스플로잇 정보가 이제 이용 가능하기 때문에, 조직은 아직 실제 세계에서의 성공적인 침해가 공개적으로 확인되지 않았더라도 더 넓은 탐색 및 자동화된 익스플로잇 개발을 예상해야 합니다.

CVE-2026-87902 완화

주요 완화 조치는 즉시 패치 된 WordPress 릴리스를 설치하는 것입니다. WordPress는 최신 브랜치인 WordPress 7.1.2가 보안 수정을 포함하고 있으며, 오래된 브랜치를 위한 패치 릴리스도 생성되었다고 합니다.

공식 수정 버전은 다음을 포함합니다:

  • 7.1 → 7.1.2
  • 7.0 → 7.0.6
  • 6.9 → 6.9.9
  • 6.8 → 6.8.10
  • 6.7 → 6.7.9
  • 6.6 → 6.6.9
  • 6.5 → 6.5.12
  • 6.4 → 6.4.12
  • 6.3 → 6.3.12
  • 6.2 → 6.2.13
  • 6.1 → 6.1.14
  • 6.0 → 6.0.16

보안 백포트는 WordPress 4.7.37까지 계속됩니다. WordPress는 그러나 최신 WordPress 릴리스만이 적극적으로 지원된다고 강조하며, 운영적으로 가능한 경우 현재 브랜치로 업그레이드하는 것이 바람직하다고 강조합니다.

자동 백그라운드 업데이트를 지원하는 사이트는 보안 릴리스를 자동으로 수신하기 시작해야 합니다. 관리자는 다음을 통해 업데이트를 수동으로 확인하고 설치할 수 있습니다:

WordPress 대시보드 → 업데이트 → 지금 업데이트

WordPress는 보안 업데이트 설치를 대체할 수 있는 완전한 긴급 대책을 제공하지 않습니다.

CVE-2026-87902 탐지 는 Core 버전 7.1.1 이하로 실행 중인 모든 WordPress 설치를 식별하는 것으로 시작해야 하며, 그 후에는 활성 상위 또는 하위 테마가 page-로 시작하는 최상위 디렉토리를 포함하는지 여부를 확인해야 합니다.

관리자는 또한 PHP가 다음과 함께 실행 중인지 여부를 결정해야 합니다:

register_argc_argv = On

그리고 pearcmd.php와 같은 읽을 수 있는 PEAR 구성 요소 또는 서버에서 잠재적으로 유용한 다른 로컬 PHP 진입점이 존재하는지를 확인해야 합니다. 이러한 점검은 알려진 RCE 기법에 대한 노출을 평가하는 데 도움을 주지만, 기본적인 WordPress 결함이 존재하는지를 결정하지는 않습니다.

To CVE-2026-87902 탐사 또는 시도된 악용을 감지하기 위해, 보안 팀은 다음을 위해 웹 서버, WAF, 역방향 프록시, PHP 및 WordPress 텔레메트리를 검사해야 합니다: 전면 요청에서 인코딩된 ../ 또는 이와 동등한 탐색 패턴

  • WordPress 페이지 템플릿 해결을 조작하려는 요청
  • 활성 테마 디렉토리 외부의 .php 파일에 대한 비정상적인 참조
  • PEAR 관련 PHP 구성 요소에 도달하려는 요청
  • 한 소스에서 유사한 탐색 요청의 급증
  • PHP 워커가 셸 명령 또는 시스템 유틸리티를 예기치 않게 실행
  • 의심스러운 요청 이후 새 PHP 파일 또는 웹 셸이 나타나는 경우
  • wp-config.php, 테마, 플러그인 또는 업로드의 예상치 못한 변경 사항
  • Unexpected changes to wp-config.php, themes, plugins, or uploads
  • 새로 생성된 WordPress 관리자 계정
  • 웹 서버에서 시작되는 의심스러운 아웃바운드 트래픽

Patchstack가 관찰한 스캔은 인터넷에 노출된 WordPress 사이트가 이미 취약성 특정 탐사 요청을 수신할 수 있음을 보여주며, 웹 및 WAF 텔레메트리는 특히 회기적 조사에 대해 중요합니다.

즉시 패치할 수 없는 관리자는 등록되지 않은 웹 요청에 register_argc_argv를 비활성화하고 사용되지 않은 웹 읽기 가능한 PEAR 구성 요소를 제거함으로써 시연된 PEAR 기반 실행 체인에 대한 노출을 줄일 수 있습니다. Robert Ressl은 이들이 강화 조치일 뿐이며 기본적인 WordPress 취약점을 해결하지 않는다고 강조합니다.

조직은 또한 PHP/웹 서버 계정이 최소 권한 원칙을 따르도록 보장하여 잠재적 사후 익스플로잇 영향을 줄일 수 있습니다. 이 계정은 시스템 디렉토리나 중요한 애플리케이션 파일에 불필요한 쓰기 권한을 가져서는 안 됩니다.

패치하기 전에 인터넷에 접근 가능했던 사이트는 특히 9월 22일 공개와 동시에 공공 PoC 자료가 제공되었고 몇 시간 내에 탐사가 이어졌기 때문에 의심스러운 요청을 검토해야 합니다.

의심스러운 악용이 식별될 경우, 관리자는 관련 로그를 보존하고 다음의 완전한 무결성 검토를 수행해야 합니다:

  • WordPress Core 파일
  • 활성 및 비활성 테마
  • 플러그인
  • 업로드 디렉토리
  • wp-config.php
  • 웹 서버 구성
  • 예약된 작업 및 크론 항목
  • WordPress 관리자 계정
  • PHP 프로세스 및 최근에 생성된 파일

공격자가 로컬 파일 포함 또는 코드 실행을 달성했다는 조사를 통해 지적된 경우, 읽을 수 있는 파일에 저장된 잠재적으로 노출된 데이터베이스 비밀번호, API 키, 애플리케이션 비밀 또는 기타 자격 증명은 회전해야 합니다.

즉각적인 우선순위는 WordPress 자체를 업데이트하는 것입니다. 테마 변경, PEAR 비활성화, 또는 PHP 설정 수정은 특정 익스플로잇 경로를 줄일 수 있지만, 공식 보안 릴리스를 대체할 수 있는 것으로 간주해서는 안 됩니다.

FAQ

CVE-2026-87902란 무엇이며 어떻게 작동합니까?

CVE-2026-87902는 WordPress Core의 페이지 템플릿 해결에서 발생하는 심각한 인증되지 않은 경로 탐색 및 로컬 PHP 파일 포함 취약점입니다. 정교한 프론트엔드 요청은 get_page_template()가 활성 테마 디렉토리 외부에 있는 읽을 수 있는 PHP 파일을 포함하도록 만들 수 있습니다. 필요한 테마 구조와 서버 쪽 PHP 조건이 또한 존재할 경우, 포함은 원격 코드 실행으로 변환될 수 있습니다.

CVE-2026-87902는 언제 처음 발견되었습니까?

보안 연구원 Robert Ressl은 2026년 7월 20일에 HackerOne을 통해 WordPress에 이 취약점을 비공개로 제출했으며, WordPress는 다음 날 이 보고서를 인정했습니다. 보안 팀은 2026년 9월 22일에 패치와 공개 권고를 발표했습니다.

CVE-2026-87902가 시스템에 미치는 영향은 무엇인가요?

이 취약점은 인증되지 않은 원격 공격자가 선택한 읽을 수 있는 로컬 PHP 파일을 포함하도록 합니다. 적절한 환경 조건 하에서는 이것이 웹 서버 계정의 권한으로 PHP 코드 실행을 초래할 수 있습니다. 잠재적인 결과는 웹사이트 수정, 자격 증명 도용, 지속성, 웹 셸 설치 및 영향받은 PHP 프로세스에 접근 가능한 자원의 추가적인 침해를 포함할 수 있습니다.

CVE-2026-87902가 2026년에 여전히 나에게 영향을 미칠 수 있습니까?

예. 버전 4.7.0부터 7.1.1까지의 WordPress 설치는 적절한 패치 릴리스가 설치될 때까지 취약성을 유지합니다. 공공 개념 증명 자료가 이용 가능하며, 공개 후 몇 시간 내에 취약성 특정 탐사가 관찰되었습니다. 그러나 9월 23일 현재 실제 운영 환경에서의 성공적인 악용은 공개적으로 확인되지 않았습니다.

CVE-2026-87902로부터 나를 보호하려면 어떻게 해야 합니까?

WordPress 7.1.2 또는 유지 관리하는 브랜치에 대한 패치 버전으로 즉시 업그레이드하십시오. 관리자는 또한 탐색 시도를 위한 과거 HTTP 트래픽을 검토하고, 사이트에 대한 권한 없는 PHP 파일이나 구성 변경을 검사하며, 불필요한 register_argc_argv 기능을 비활성화하고 사용되지 않는 PEAR 구성 요소를 제거하는 것을 추가적인 강화 조치로 고려해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles