CVE-2026-15748: 크리티컬 포르미네이터(Forinator) 워드프레스 취약점, 인증되지 않은 RCE 가능

CVE-2026-15748: 크리티컬 포르미네이터(Forinator) 워드프레스 취약점, 인증되지 않은 RCE 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

WordPress의 인기 있는 Forminator Forms 플러그인에서 발견된 치명적인 보안 취약점은 인증되지 않은 공격자가 실행 가능한 PHP 파일을 업로드하고 잠재적으로 취약한 웹사이트를 완전히 제어할 수 있게 합니다. CVE-2026-15748로 추적된 이 임의 파일 업로드 취약점은 CVSS 점수 9.8이며 Forminator 버전 1.56.1을 포함한 이전 버전에 영향을 미칩니다.

Forminator는 연락처 양식, 결제 양식, 설문조사, 퀴즈, 파일 업로드에 사용되는 널리 배포된 드래그 앤 드롭 양식 빌더입니다. 이 플러그인은 600,000개 이상의 활성 설치를 보유하고 있습니다. SecurityWeek는 문제가 공개적으로 공개되었을 때 여전히 300,000개 이상의 사이트가 취약한 릴리스를 실행하고 있었다고 추정하며, 이는 상당한 공격 가능 면을 만들어냅니다.

이 취약점은 특히 위험한데, 그 이유는 공격에 인증이나 사용자 상호작용이 필요하지 않기 때문입니다. 필수 양식 구성 하에 공격자는 Forminator의 제출 처리를 조작하여 위험한 파일 유형에 대한 제한을 우회하고 웹 서버에 PHP 코드를 업로드할 수 있습니다. 업로드된 파일이 실행 가능한 경우, 공격은 원격 코드 실행 및 WordPress 사이트 완전 손상으로 직접 연결됩니다.

CVE-2026-15748 분석

이 취약점은 Forminator의 handle_file_upload() 기능에 기인하며, 파일 유형 유효성 검사 부족과 공격자 제어 양식 구성 데이터의 안전하지 않은 처리 조합에서 비롯됩니다. 단일 유효성 실패에 의존하는 대신, 공격자는 양식 제출 프로세스의 여러 약점을 연결하여 일반 사용자 제어 데이터를 위조된 업로드 구성으로 변환합니다.

성공적인 공격에는 파일 업로드 필드와 선택 필드가 모두 포함된 공개된 Forminator 양식이 필요합니다. Wordfence는 Forminator의 일반적인 요청 정리기가 특정 중첩 값을 이후 처리 단계에 도달하도록 허용하기 때문에 선택 필드가 정교하게 조작된 중첩 데이터를 운반하는 용도로 오용될 수 있다고 발견했습니다.

공격자는 이 데이터를 조작해 선택 필드를 효과적으로 업로드 기록으로 가장하게 할 수 있습니다. 이 위조된 기록에는 필드 이름, 유형 및 구성을 정의하는 공격자 제어 값을 포함할 수 있습니다. 양식에 실제 파일 업로드 필드도 포함될 경우, Forminator의 업로드 처리 루틴은 위조된 항목에서 작동하며 공격자가 제공한 구성을 합법적인 것처럼 업로드 핸들러에 전달합니다.

공격의 두 번째 부분은 Forminator의 위험한 확장 차단 목록을 대상으로 합니다. 이 플러그인은 PHP, JavaScript, 실행 파일, 쉘 스크립트 등 잠재적으로 위험한 형식의 파일 유형을 제거하려고 시도합니다. 그러나 취약한 구현은 정확한 키 일치만 수행합니다.

Wordfence는 공격자가 차단 목록에서 인식되지 않지만 WordPress에 의해 .php 파일로 해석되는 대체 확장자 및 MIME 유형 표현을 제공할 수 있음을 입증했습니다. 이는 실행 가능한 PHP 페이로드가 취약한 파일 유효성 검사 프로세스를 통과하여 서버에 기록되도록 합니다.

CVE-2026-15748은 버전 1.56.1을 포함한 모든 Forminator Forms 릴리스에 영향을 미칩니다. 이 문제는 CWE-434, 위험한 유형의 파일 무제한 업로드로 분류되며, 네트워크 기반의 복잡도가 낮고, 권한이 필요 없으며, 사용자 상호작용이 없고, 기밀성, 무결성 및 가용성에 잠재적으로 큰 영향을 미칠 수 있는 CVSS 벡터가 있습니다.

임의 파일 업로드가 즉시 원격 코드 실행이 될 수 있느냐는 추가 조건이 있습니다. Forminator의 기본 구성에서는 업로드된 파일이 PHP 실행을 방지하도록 설계된 .htaccess 파일이 포함된 디렉토리에 저장됩니다.

그러나 관리자는 사용자 정의 파일 업로드 저장소 루트를 구성할 수 있습니다. Wordfence는 이 사용자 정의 디렉토리가 보호 파일을 생성하는 책임이 있는 WordPress 도우미가 사용할 수 없는 프론트엔드 요청 동안 처음 초기화될 수 있기 때문에 동일한 .htaccess 보호 없이 생성될 수 있음을 발견했습니다. 그러한 구성에서는 악성 업로드된 PHP 파일을 요청하는 것만으로 웹 서버가 공격자의 코드를 실행하게 합니다.

따라서 CVE-2026-15748의 가장 중요한 세부 사항은 취약한 양식 설계와 업로드 저장소 구성 모두에 관련이 있습니다. 필수 파일 업로드 및 선택 필드가 존재하지 않으면 영향을받는 플러그인이 있는 사이트는 입증된 RCE 체인을 통해 자동으로 악용될 수 없으며, 사용자 지정 업로드 저장소는 성공적인 파일 업로드의 결과를 크게 증가시킬 수 있습니다.

PHP 실행이 획득되면 공격자는 웹 쉘을 배치하고 이를 사용하여 WordPress 설치를 제어할 수 있습니다. 서버 권한 및 호스팅 아키텍처에 따라 이는 사이트 콘텐츠 수정, 자격 증명 도난, 데이터베이스 액세스, 악성코드 배포, 관리자 계정 생성, 지속성 또는 기본 호스팅 환경으로의 추가 이동을 가능하게 할 수 있습니다. Wordfence는 이 유형의 임의 파일 업로드 취약점이 사이트 전체 손상으로 이어질 수 있다고 특히 경고합니다.

이 취약점은 보안 연구원 daroo에 의해 발견되었고 Wordfence Bug Bounty Program을 통해 보고되었습니다. Wordfence는 2026년 7월 11일에 초기 제출을 받았고, 7월 14일에 문제를 확인하고 CVE-2026-15748 PoC를 확인했으며, 같은 날 Forminator 개발 팀에 모든 기술 세부 사항을 제공했습니다.

개발자는 7월 20일에 취약점을 인정하고 검토를 위해 패치를 제출했습니다. Forminator 버전 1.56.2는 전체 보안 수정이 포함되어 2026년 7월 31일에 출시되었습니다. 이 취약점은 8월 중순에 Wordfence에 의해 공개적으로 상세히 설명되었습니다.

공개 당시 야생에서 활성 공격 보고서는 없었습니다. CISA의 취약점 강화 정보도 8월 18일 현재 ‘없음’으로 등록되었으나, 자동화 가능하다고 분류하고 기술적 영향이 전반적일 수 있다고 평가했습니다.

인용된 연구에는 공격자 제어 IP 주소, 도메인 또는 악성코드 해시와 같은 캠페인 특정 CVE-2026-15748 IOC가 아직 없습니다. 따라서 조직은 정적 지표에만 의존하지 않고 행동 증거, 의심스러운 업로드, 업로드 디렉토리에 나타나는 PHP 파일 및 예상치 못한 서버 측 실행에 집중해야 합니다.

CVE-2026-15748 완화

웹사이트 관리자는 Forminator Forms를 버전 1.56.2 이상으로 즉시 업그레이드해야 합니다. 패치된 릴리스는 2026년 7월 31일에 게시되었으며, Wordfence에 의해 설명된 임의 파일 업로드 취약점을 완전히 해결합니다.

CVE-2026-15748 감지는 Forminator를 실행 중인 WordPress 설치를 식별하고 정확한 플러그인 버전을 결정하는 것부터 시작해야 합니다. 버전 1.56.1 또는 이전을 사용하는 사이트는 취약한 것으로 처리되어야 하고, 특히 공개 양식에 선택과 파일 업로드 필드가 모두 포함된 경우 우선적으로 패치해야 합니다.

관리자는 또한 Forminator의 파일 저장소 구성을 점검해야 합니다. 사용자 정의 업로드 루트를 사용하는 사이트는 디렉토리에 보통 업로드된 PHP 파일의 실행을 방지하는 .htaccess 보호가 포함되지 않을 수 있기 때문에 추가적인 주의가 필요합니다.

CVE-2026-15748 공격 시도를 탐지하기 위해 보안 팀은 다음과 같은 활동에 대한 WordPress, 웹 서버, WAF 및 파일 시스템의 원시 데이터를 검토해야 합니다:

  • Forminator 업로드 디렉터리 내에도 예상치 못한 .php, .phtml 또는 다른 실행 파일
  • 선택 필드와 관련된 이상한 중첩 데이터를 포함한 양식 제출
  • 파일 업로드 기능에 제출된 의심스러운 MIME 유형 또는 확장자 패턴
  • 최근 업로드된 PHP 파일에 대한 직접 HTTP 요청
  • 의심스러운 양식 제출 후 새롭게 생성되거나 수정된 WordPress 관리자 계정
  • PHP 또는 웹 서버 프로세스에 의해 시작된 예상치 못한 아웃바운드 연결
  • WordPress 콘텐츠 디렉토리에서 발견되는 웹 셸, 난독화된 PHP 코드 또는 낯선 파일
  • 테마, 플러그인, 구성 파일 또는 데이터베이스 기록에 대한 설명되지 않은 수정

이러한 행동은 합법적이거나 관련이 없을 수도 있으므로 Forminator 버전 정보 및 의심스러운 양식 제출 활동과 상관관계가 확인된 후에만 손상의 증거로 처리해야 합니다.

조직은 또한 업데이트 이전의 과거 로그를 검토해야 합니다. 버전 1.56.2의 설치는 미래의 공격을 예방하지만 서버에 이미 설치된 악성 파일이나 지속성 메커니즘을 제거하지 않습니다.

공격 증거가 발견되면 사건 대응자는 웹 및 애플리케이션 로그를 보존하고, 업로드된 페이로드를 식별하고, 파일 시스템에서 웹 셸과 지속성을 검사하고, 관리자 계정과 API 자격 증명을 검토하고, 노출된 WordPress 및 데이터베이스 비밀을 교체하며, 코어 WordPress, 플러그인 및 테마 파일의 무결성을 확인해야 합니다.

Wordfence는 유료 사용자와 무료 사용자를 위한 해당 방화벽의 내장된 악성 파일 업로드 보호 기능이 이 취약점을 대상으로 한 시도를 차단한다고 말합니다. 그러나 웹 애플리케이션 방화벽은 취약 플러그인을 업데이트하는 대체가 아니라 추가적인 방어층으로 고려해야 합니다.

취약점의 9.8 심각도, 인증 요구사항 부재, 잠재적인 자동화 가능성, 많은 수의 설치를 고려할 때, CVE-2026-15748 완화는 인터넷에 노출된 WordPress 웹사이트를 운영하는 조직에 대한 높은 우선순위 작업으로 처리해야 합니다.

영업팀 문의

FAQ

CVE-2026-15748이 무엇이며 어떻게 작동하나요?

CVE-2026-15748은 Forminator Forms WordPress 플러그인의 치명적인 임의 파일 업로드 취약성입니다. 인증되지 않은 공격자는 선택 필드와 파일 업로드 필드를 모두 포함하는 양식을 조작하고, 위조된 업로드 구성 데이터를 주입하고, 플러그인의 위험한 확장 필터링을 우회하고, 실행 가능한 PHP 파일을 업로드할 수 있습니다. 취약한 저장소 구성이 있는 경우 해당 파일을 요청하면 원격 코드 실행이 발생할 수 있습니다.

CVE-2026-15748은 언제 처음 발견되었나요?

Wordfence는 2026년 7월 11일에 연구자의 초기 취약점 제출을 받았고 7월 14일에 공격을 검증했습니다. Forminator 팀은 7월 14일에 공개를 받고 7월 20일에 이를 인정했으며, 7월 31일에 완전히 보안 패치된 Forminator 1.56.2를 출시했습니다.

CVE-2026-15748의 시스템에 대한 영향은 무엇입니까?

성공적으로 악용되면 웹사이트 계정이 없는 공격자가 실행 가능한 PHP 코드를 업로드할 수 있게 됩니다. 서버가 영향을 받은 업로드 디렉토리에서 실행을 허용하면 공격자는 원격 코드 실행을 얻고 잠재적으로 WordPress 사이트를 완전히 제어할 수 있습니다.

2026년에도 CVE-2026-15748가 여전히 저에게 영향을 미칠 수 있나요?

네. Forminator 1.56.1이나 이전 버전을 여전히 실행 중인 모든 웹사이트는 필수 양식 구성이 존재하면 여전히 취약할 수 있습니다. SecurityWeek는 문제 공개 당시 300,000개 이상의 설치가 잠재적으로 노출되었을 것으로 추정했습니다.

CVE-2026-15748로부터 스스로를 어떻게 보호할 수 있나요?

즉시 Forminator Forms를 버전 1.56.2 이상으로 업그레이드하십시오. 관리자들은 사용자 정의 업로드 디렉토리를 검사하고, 과거 양식 및 웹 서버 로그를 살펴보고, 예상치 못한 실행 파일을 검색하며, 플러그인 패치 이전에 발생한 수상한 활동을 조사해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles