누군가 WordPress 플러그인 30개를 사들여 전부에 백도어를 심었다
핵심 내용
30개 이상 WordPress 플러그인이 인수 후 백도어에 감염됐다.
자세히 보기
WordPress 플러그인 Countdown Timer Ultimate에서 시작된 공급망 공격이 더 큰 규모로 반복됐다. 새 소유자가 기존의 신뢰받던 플러그인 포트폴리오를 인수한 뒤, 여러 플러그인에 백도어를 심은 정황이 드러났다.
핵심은 wpos-analytics 모듈이었다. 이 모듈은 analytics.essentialplugin.com에 접속해 wp-comments-posts.php라는 파일을 내려받고, 이를 통해 wp-config.php에 대규모 PHP 코드를 주입했다. 주입된 코드는 스팸 링크, 리다이렉트, 가짜 페이지를 C2 서버에서 받아오며, Googlebot에게만 악성 콘텐츠를 노출하도록 설계됐다.
더 위험한 점은 C2 주소를 Ethereum smart contract로 해석해 가져왔다는 것이다. 일반적인 도메인 차단만으로는 대응이 어렵고, 공격자가 계약 내용을 바꾸면 지휘 서버를 손쉽게 바꿀 수 있다.
WordPress.org는 강제 업데이트로 v2.6.9.1을 배포해 전화-home 기능은 막았지만, 이미 오염된 wp-config.php는 정리하지 못했다. 작성자는 백업 비교로 주입 시점을 좁혀서 2026년 4월 6일 전후의 6시간 44분 창을 특정했다.
추적 결과, 백도어는 2025년 8월 8일 릴리스된 v2.6.7에서 심어졌고, 실제 악용은 8개월 뒤인 2026년 4월 5~6일에 시작됐다. 문제의 코드는 역직렬화된 원격 응답을 @unserialize()로 처리하고, permission_callback: __return_true인 비인증 REST API 엔드포인트까지 열어두는 구조였다.
배후에는 Flippa를 통한 플러그인 사업 매각이 있었다. 원래 팀은 WP Online Support / Essential Plugin 이름으로 30개 이상 무료 플러그인을 운영했지만, 매출 하락 후 사업 전체가 팔렸고, 새 소유자의 첫 SVN 커밋이 바로 백도어였다는 점이 가장 큰 충격이다.
WordPress.org는 같은 날 31개 플러그인을 영구 폐쇄했다. 글에서는 영향을 받은 플러그인 슬러그를 열거하고, 직접 운영하는 사이트라면 해당 플러그인을 제거하거나 패치하고, 특히 wp-config.php 변조 여부를 반드시 확인하라고 경고한다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.