워드프레스 로그인창 결함, 클릭 한 번에 서버 전체 장악
||2026.08.10
||2026.08.10
전 세계 웹사이트의 43% 이상을 구동하는 콘텐츠관리시스템(CMS) 워드프레스(WordPress)에서 로그인 페이지만으로 서버를 장악할 수 있는 심각한 보안 결함이 발견됐다. 보안 업체 pwn.ai가 발견해 CVE-2026-64638로 등록된 이 취약점에는 ‘XSS2Shell’이라는 이름이 붙었다. CVSS(공통취약점평가시스템) 점수는 8.9로, 로그인조차 하지 않은 공격자가 자바스크립트를 주입할 수 있고 관리자의 클릭 한 번만 더해지면 원격 코드 실행(RCE)으로 이어질 수 있다. 워드프레스는 8월 6일(현지시각) 이를 수정한 7.0.3 버전을 긴급 배포했다. 다만 공개된 익스플로잇 코드가 이미 깃허브(GitHub)에 올라와 패치되지 않은 사이트는 여전히 위험에 노출돼 있다.
워드프레스 로그인 화면(wp-login.php)에서 존재하지 않는 아이디를 입력하면 오류 메시지에 그 아이디가 그대로 표시된다. 이 과정에서 wp_strip_all_tags() 함수가 PHP의 strip_tags()를 호출해 위험한 태그를 걸러내는데, 공격자가 여는 꺾쇠괄호(<)와 태그 이름 사이에 공백을 하나 넣으면(예: “< area”) strip_tags()는 이를 무해한 텍스트로 판단해 그냥 통과시킨다. 문제는 워드프레스의 별도 살균 필터인 KSES가 같은 문자열을 다시 처리할 때는 정상 HTML 태그로 재해석해 ,
,
