라이프스타일
WordPress 7.1.2, 코어의 심각한 취약점 패치: 브랜치별 패치 버전과 내 사이트 확인 방법
2026년 9월 22일, WordPress는 스스로 심각(critical severity) 등급으로 평가한 코어 취약점을 패치하는 보안 릴리스 7.1.2를 배포했습니다. 패치 범위는 최신 7.1 브랜치부터 4.7 브랜치까지 거슬러 올라갑니다. 미국 시간 9월 25일, CISA는 실제로 악용된 증거를 근거로 이를 알려진 악용 취약점 목록에 추가했습니다. 이 글은 브랜치별 패치 버전과 내 사이트의 버전 번호를 확인하는 방법을 정리했습니다(2026년 9월 확인).
읽는 데 약 12분

2026년 9월 22일, WordPress는 스스로 심각(critical severity) 등급으로 평가한 코어 취약점을 패치하는 보안 릴리스 7.1.2를 배포했습니다. 패치 범위는 최신 7.1 브랜치부터 4.7 브랜치까지 거슬러 올라가며, 각 브랜치마다 대응하는 패치 버전이 있습니다. 이 취약점은 로그인 없이도 촉발될 수 있지만, 서버 환경과 사용 중인 테마 양쪽의 전제 조건이 모두 성립할 때에만 원격 코드 실행으로 이어질 수 있습니다. 미국 시간 9월 25일, 미국 사이버보안·인프라보안국(CISA)은 실제로 악용된 증거를 근거로 이 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 지금 어떤 브랜치를 쓰고 있는 사이트든, 버전 번호를 다시 한번 확인해 볼 가치가 있습니다.
이 글의 내용은 2026년 9월 26일 확인한 것으로, WordPress.org의 발표문 “WordPress 7.1.2 Release”와 설명 문서 “Dashboard screen”, GitHub 보안 권고 GHSA-7hp8-65ch-5whp, 그리고 CISA의 공고를 읽고 정리했습니다. 본 사이트는 어떤 웹사이트나 공격 기법도 직접 시험해 보지 않았고, 호스팅 업체나 테마 구매를 권하지도 않으며, 이 문서들이 무엇을 썼고 무엇을 쓰지 않았는지만 정리한 것입니다.
9월 22일에 패치된 것: 조건부 코어 취약점
WordPress.org는 2026년 9월 22일 “WordPress 7.1.2 Release”를 발표하며 서두에 “This security release features a fix for a critical severity security vulnerability.”(이 보안 릴리스는 심각한 수준의 보안 취약점에 대한 수정을 포함합니다)라고 썼고, 이어서 “Because this is a security release, it is recommended that you update your sites immediately.”(보안 릴리스이므로 사이트를 즉시 업데이트할 것을 권장합니다)라고 썼습니다. 쓰인 표현은 “권장”이지 “의무”가 아닙니다.
발표문에 따르면, 인증되지 않은, 로그인이 필요 없는 공격자가 특정 조건을 충족할 때 이 문제를 촉발할 수 있습니다. 서버 환경과 사용 중인 테마 양쪽의 전제 조건이 모두 성립하면 원격 코드 실행으로 “이어질 수 있다(can lead to)”고 했을 뿐, 반드시 일어나는 것은 아닙니다. GHSA는 별도로 두 가지 서버 환경을 지목했는데, 공식 이미지 또는 기본 설정(그중 하나는 특정 PHP 버전에 한정) 상태에서는 이미 서버 쪽 전제 조건이 성립한다고 밝혔습니다. 공격 기법과 환경의 세부 사항은 여기서 다루지 않습니다.
이 취약점에는 두 개의 공식 명칭이 나란히 붙어 있습니다. GitHub 보안 권고 GHSA-7hp8-65ch-5whp는 이를 “Unauthenticated path traversal in page-template resolution leading to conditional RCE”(페이지 템플릿 해석 과정의 미인증 경로 순회로 인한 조건부 원격 코드 실행)라고 명명했고, CISA의 명칭은 “WordPress Core Remote File Inclusion Vulnerability”(WordPress 코어 원격 파일 포함 취약점)입니다. 심각도 Critical, CVSS 4.0 종합 점수 9.2는 GHSA 자체의 평가이며, 양측이 공통으로 매긴 점수가 아닙니다.
영향받는 버전과 브랜치별 패치 버전
GHSA의 영향받는 버전 칸은 브랜치별로 나열되어 있으며, 최신 7.1 브랜치(7.1.0~7.1.1)부터 6.7, 6.6 같은 오래된 브랜치를 거쳐 가장 오래된 4.7 브랜치(4.7.0~4.7.36)까지 이어집니다. 패치 버전 칸은 영향받는 버전 칸과 한 줄씩 대응합니다. 7.1, 7.0, 6.9, 6.8 브랜치의 버전 번호는 아래 표에 정리했고, 나머지 브랜치는 GHSA의 브랜치별 표를 참고하시기 바랍니다. 독자가 대조해야 할 것은 자신이 속한 브랜치의 패치 버전이지, 무조건 7.1.2를 설치하는 것이 아닙니다.
7.1.1도 영향받는 범위에 포함되어 있어, 이미 7.1.1로 업데이트한 사이트라도 다시 한번 업데이트해야 합니다. 발표문에는 호의로(as a courtesy) 현재 보안 패치를 받을 수 있는 모든 브랜치까지 이번 수정을 소급 적용했다고 나와 있으며, 괄호 안에 “currently through 4.7”(현재로서는 4.7까지)라고 적혀 있습니다.
발표문의 같은 단락은 최신 버전의 WordPress만이 적극적인 지원을 받는다는 점도 함께 안내하고 있습니다. 오래된 브랜치가 이번 패치를 받은 것은 호의에 따른 소급 적용일 뿐, 그 브랜치가 여전히 적극적으로 지원된다는 뜻은 아닙니다. 4.7보다 이전 버전은 GHSA의 영향받는 버전 표에 나오지 않는데, 이는 표에 실리지 않은 것일 뿐 해당 버전들이 영향을 받지 않는다는 뜻은 아닙니다.
| 소속 브랜치 | 영향받는 버전 | 패치 버전 |
|---|---|---|
| 7.1 | 7.1.0~7.1.1 | 7.1.2 |
| 7.0 | 7.0.0~7.0.5 | 7.0.6 |
| 6.9 | 6.9.0~6.9.8 | 6.9.9 |
| 6.8 | 6.8.0~6.8.9 | 6.8.10 |
| 6.7부터 4.7까지 각 브랜치 | GHSA의 브랜치별 표 참고 | GHSA의 브랜치별 표 참고 |
| 4.7보다 이전 버전 | GHSA 표에 없음 | 패치는 4.7 브랜치까지만 소급 적용 |
내 사이트 확인 방법: 세 가지 단계
첫 번째 단계는 버전 번호 확인입니다. 관리자 화면(Dashboard) 홈에는 기본적으로 At a Glance 위젯이 표시됩니다. WordPress.org의 설명 문서에 따르면, 이 위젯 하단에 사이트가 실행 중인 WordPress 버전이 표시됩니다(위젯이 숨겨져 있다면 Screen Options 패널에서 체크해 다시 표시할 수 있습니다). 이 버전 번호를 위 표나 GHSA 페이지와 대조해 자신이 속한 브랜치의 패치 버전인지 확인하십시오. 아직 패치 버전이 아니라면, 발표문에 나온 업데이트 방법은 관리자 화면에 들어가 “Updates”를 클릭하고 이어서 “Update Now”를 클릭하는 것이며, WordPress.org에서 7.1.2를 직접 내려받아 설치할 수도 있습니다.
두 번째 단계는 자동 업데이트가 이미 끝났다고 단정하지 않는 것입니다. 발표문에는 “If you have sites that support automatic background updates, the update process will begin automatically.”(자동 백그라운드 업데이트를 지원하는 사이트는 업데이트 절차가 자동으로 시작됩니다)라고 되어 있는데, 쓰인 표현은 “시작된다”이지 “끝났다”가 아닙니다. 업데이트 알림을 받았는지만 보지 말고, 버전 번호를 다시 확인해 보시기를 권합니다.
세 번째 단계로, 사이트를 위탁 운영하거나 다른 사람에게 유지관리를 맡기고 있다면, 담당자에게 업데이트 후 버전 번호를 알려 달라고 직접 요청할 수 있습니다. 이는 편집부의 제안이며, WordPress 문서에 나온 방법은 아닙니다.
업데이트 외에 사이트의 일상적인 유지관리를 평소 정리해 두지 못했다면, 웹사이트 유지관리에서 할 일: 백업, 업데이트, 장애 보고의 일상 절차웹사이트 유지관리에서 할 일: 백업, 업데이트, 장애 보고의 일상 절차웹사이트 유지관리는 플러그인 업데이트만을 뜻하지 않습니다. 콘텐츠, 계정, 백업, 메일 발송, 만료되는 서비스 확인도 포함됩니다. 이 글은 소규모 WordPress 콘텐츠 사이트를 예로 들어 유지관리 업무를 일상 관찰, 업데이트 전후 점검, 백업 복원, 장애 보고로 나눕니다. 사이트 소유자, 편집자, 유지관리자에게 배정할 수 있는 작업표도 제공합니다. 사이트 업데이트 빈도에 맞는 주기를 정하고 즉시 처리해야 할 상황을 파악하며, 다음 협업자가 인수할 수 있을 만큼 충분한 기록을 남길 수 있습니다.전체 글 읽기 이 글을 참고할 수 있습니다.
“악용됨”이 뜻하는 것과 뜻하지 않는 것
CISA의 알려진 악용 취약점(KEV) 카탈로그는 CISA가 실제로 악용된 증거를 근거로 관리하는 목록입니다. 미국 시간 9월 25일, CISA는 이 취약점을 KEV 카탈로그에 추가하며 “WordPress Core Remote File Inclusion Vulnerability”라고 명명했는데, 이는 GHSA의 명칭과 나란히 붙는 것이지 대체하는 것이 아닙니다.
CISA의 공고에는 관련 지침이 미국 연방 민간 행정기관(FCEB)에 고위험 취약점을 우선적으로 신속히 패치하도록 요구하며, 이는 해당 기관에만 적용된다고 명시되어 있습니다. 그 밖의 모든 조직에 대해서는 CISA가 위험 기반의 취약점 관리와 KEV 카탈로그에 실린 취약점의 우선 패치를 권장할 뿐이며, 이는 대만의 사이트 운영자를 구속하지 않습니다.
CISA의 공고에는 피해 건수나 피해 지역, 공격자의 신원이 적혀 있지 않고, 실제로 악용된 증거에 근거한 판단이라고만 되어 있습니다. WordPress의 9월 22일 발표문과 GHSA 공고 모두 이 취약점이 이미 악용되었다는 언급이 없으며, 악용되었다는 판단은 CISA에서 나온 것입니다.
아직 알 수 없는 것: 문서에 없는 내용을 스스로 채워 넣지 않기
이 글이 인용한 네 개의 문서 모두 대만을 언급하지 않았습니다. 이는 문서에 쓰여 있지 않다는 것일 뿐, 거꾸로 대만이 영향을 받지 않는다고 말할 수는 없습니다.
GHSA 페이지에는 업데이트 외의 임시 완화 방법이 나와 있지 않습니다. 테마를 바꾸거나 디렉터리를 삭제하거나 서버 설정을 바꾸는 것 같은 대안은 WordPress가 제시한 방법이 아니며, 패치하려면 업데이트해야 합니다.
발표문에는 자동 백그라운드 업데이트를 통해 이미 업데이트를 마친 사이트가 얼마나 되는지 나와 있지 않으며, 여기서도 그런 수치는 없습니다. 이 취약점이 관련된 것은 WordPress 코어(Core)이며, 발표문과 GHSA, CISA 공고 모두 이 취약점을 다루면서 플러그인을 언급하지 않았습니다. 보안 플러그인을 설치했다고 해서 안전하다고 말할 수는 없습니다.
최신 상황을 직접 확인하고 싶다면, WordPress.org의 뉴스 페이지에 더 새로운 보안 릴리스가 있는지, GHSA-7hp8-65ch-5whp 공고에 변경이 있는지 직접 확인해 보시기 바랍니다. WordPress가 이후 7.1.2보다 새로운 버전을 배포하면 그 새 버전에 따라 설치하시면 됩니다.
자주 묻는 질문
제 사이트는 자동 업데이트를 켜 두었습니다. 또 무엇을 해야 하나요?
발표문에 나온 것은 자동 백그라운드 업데이트를 지원하는 사이트는 업데이트 절차가 자동으로 시작된다는 것이지, 이미 끝났다는 뜻이 아닙니다. 관리자 화면 홈의 At a Glance 위젯으로 돌아가 현재 버전 번호가 자신이 속한 브랜치의 패치 버전과 맞는지, 예를 들어 7.1 브랜치라면 7.1.2, 7.0 브랜치라면 7.0.6인지 확인해 보시기를 권합니다.
저는 Twenty Twelve 같은 테마를 쓰지 않습니다. 그러면 안전한가요?
꼭 그렇지는 않습니다. GHSA가 영향받는다고 지목한 것은 GHSA가 legacy(구버전)라고 부르는 Twenty Twelve와 Twenty Fourteen이며, Neve, Hestia, Sydney 등 일부 서드파티 테마도 예시로 들었습니다. 다만 이는 예시일 뿐 전체 목록이 아닙니다. 게다가 테마는 두 가지 전제 조건 중 하나일 뿐이고, 다른 하나는 서버 환경에 있습니다. 이런 테마를 쓰지 않는다는 것만으로 안전 여부를 판단할 수는 없으며, 패치하려면 자신이 속한 브랜치에 맞는 패치 버전으로 업데이트해야 합니다.
아직 6.x 버전을 쓰고 있습니다. 꼭 7.1.2로 올려야 하나요?
7.1.2로 곧장 올릴 필요는 없습니다. GHSA는 브랜치별로 패치 버전을 나열했는데, 예를 들어 6.9 브랜치의 패치 버전은 6.9.9, 6.8 브랜치는 6.8.10입니다. 자신이 속한 브랜치의 패치 버전을 설치하면 패치는 완료됩니다. 다만 WordPress는 최신 버전만이 적극적인 지원을 받으며, 오래된 브랜치가 이번 패치를 받은 것은 호의에 따른 소급 적용이라는 점도 함께 안내하고 있습니다.
CISA의 패치 요구가 저와 관련이 있나요?
사이트가 미국 연방 민간 행정기관이 운영하는 시스템이 아니라면, 이 CISA의 요구는 직접적으로 여러분을 구속하지 않습니다. CISA는 관련 지침이 이들 기관에만 적용된다고 명시하고 있으며, 그 밖의 모든 조직에는 권고에 그칩니다. 다만 CISA가 이 취약점을 이미 실제로 악용된 것으로 판단한 만큼, 업데이트는 빠를수록 좋습니다.
사이트를 다른 사람에게 위탁 운영하고 있습니다. 무엇을 물어봐야 하나요?
유지관리를 맡고 있는 담당자에게 사이트의 현재 WordPress 버전 번호와, 자신이 속한 브랜치에 맞는 패치 버전으로 이미 업데이트되었는지, 예를 들어 최신 7.1 브랜치라면 7.1.2인지 알려 달라고 직접 요청할 수 있습니다. 이는 편집부의 제안이며, WordPress 문서에 나온 방법은 아닙니다. 이 글이 인용한 문서에도 위탁 운영이나 유지관리 담당자 쪽의 처리 방법은 언급되어 있지 않습니다.
2026년 테크 뉴스 총정리: 하드웨어, 플랫폼, 통신, 규제의 핵심2026년 테크 뉴스 총정리: 하드웨어, 플랫폼, 통신, 규제의 핵심본 사이트의 2026년 테크 뉴스 해설을 하드웨어, 플랫폼, 컴퓨팅 인프라, 대만 정책, EU 규제라는 다섯 그룹으로 정리했습니다. iPhone Duo와 9월 신제품, M6와 M5 Ultra, Snapdragon 8 Elite Gen 6, Project Zenith, Pixel Drop, App Store 구독 새 규칙, WordPress와 Synology의 보안 패치, NVIDIA의 세 건의 발표, 6G 주파수 심포지엄, 대만-마쭈 해저케이블, 주권 AI 코퍼스, 사이버복원력법의 통보 의무, KIDS Act 제안, Apple의 EU App 조건과 추적 투명성 프롬프트를 다룹니다. 구매 조언은 하지 않으며, 업체의 주장에는 항상 출처를 명시하고, 모든 기사에 공식 출처와 확인일을 붙입니다.전체 글 읽기
EU 사이버복원력법 통보 의무 시행: 9월 11일부터, 누가 얼마나 빨리 통보해야 하나EU 사이버복원력법 통보 의무 시행: 9월 11일부터, 누가 얼마나 빨리 통보해야 하나2026년 9월 11일, EU 사이버복원력법(Regulation (EU) 2024/2847) 제14조의 통보 의무가 적용되기 시작했고, ENISA(유럽연합 사이버보안청)는 동시에 단일 통보 플랫폼(Single Reporting Platform)을 가동했습니다. 이 글은 EU 집행위원회의 통보 의무 페이지, ENISA의 보도자료와 FAQ, 관보에 게재된 규정 전문을 바탕으로 제조자가 얼마나 빨리 통보해야 하는지, 통보처는 어디인지, 어떤 의무가 이미 시행 중이고 어떤 의무가 2027년 12월까지 기다려야 하는지, 그리고 제64조가 정한 과징금 상한을 정리합니다.전체 글 읽기
같은 주제의 글
라이프스타일
Synology, DSM 권고문 SA-26:13 발표: 인증 없이 악용 가능한 9.8점 취약점 2건, 버전 번호부터 확인을
2026년 9월 18일 오후 4시 17분(타이베이 시간), Synology가 보안 권고문 Synology-SA-26:13을 발표해 DSM의 CVE 8건에 대응했습니다. 이 중 2건은 Critical로 평가되었고 CVSS 3.1 점수는 9.8로, 인증 없이 악용될 수 있습니다. 권고문의 Mitigation 항목은 None으로 기재되어 있습니다. 각 버전 계열의 수정 버전과 자신의 NAS 현재 버전을 직접 확인하는 방법을 정리했습니다(2026년 9월 확인).
라이프스타일
퀄컴, Snapdragon 플래그십 모바일 플랫폼 두 종 발표: Extreme 버전과 8 Elite Gen 6는 어떻게 다른가
2026년 9월 22일, 퀄컴은 Snapdragon 8 Elite Extreme Gen 6와 Snapdragon 8 Elite Gen 6 두 종의 플래그십 모바일 플랫폼을 동시에 발표했습니다(발신지는 마우이). 보도자료가 두 제품을 어떻게 구분하는지, Snapdragon Summit 파트너 코멘트가 어떤 브랜드를 언급했는지, 그리고 보도자료에 없는 파운드리, 클럭 속도 등 사양 수치, 출시일, 대만 정보를 정리했습니다. (2026년 9월 확인)
라이프스타일
Cloudflare, Traces 공개 베타 출시: 웹사이트 운영자가 하나의 타임라인에서 요청이 플랫폼을 거치는 모든 단계를 확인
Cloudflare는 2026년 10월 2일 Cloudflare Traces 공개 베타 출시를 발표했다. Cloudflare를 사용하는 웹사이트 운영자와 개발자는 요청이 보안 규칙, 캐시, 라우팅, 오리진 서버를 거치는 과정을 하나의 타임라인에서 확인할 수 있어, 요청이 차단되거나 느려진 원인을 찾기 쉬워진다. 새 요금 체계는 2026년 12월 1일부터 적용된다. 정보 출처는 Cloudflare 공식 블로그다.
라이프스타일
Cloudflare, AI Gateway 통해 Web Search API 출시… 검색 파트너에 크롤러 규범 준수 요구
Cloudflare는 2026년 10월 2일 AI 에이전트가 AI Gateway를 통해 실시간 웹 정보를 조회할 수 있는 Web Search API 출시를 발표했다. 첫 파트너는 Ceramic.ai, Exa, Linkup이다. Cloudflare는 이들 파트너의 크롤러가 Verified bots 규범을 준수하고 출처를 표시해야 한다고 밝혔다. 이는 AI 애플리케이션을 만드는 개발자는 물론, 콘텐츠가 크롤링될 수 있는 웹사이트 운영자와도 관련된 소식이다.
이 글을 인용한 글
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행