라이프스타일

WordPress 7.1.2, 코어의 심각한 취약점 패치: 브랜치별 패치 버전과 내 사이트 확인 방법

2026년 9월 22일, WordPress는 스스로 심각(critical severity) 등급으로 평가한 코어 취약점을 패치하는 보안 릴리스 7.1.2를 배포했습니다. 패치 범위는 최신 7.1 브랜치부터 4.7 브랜치까지 거슬러 올라갑니다. 미국 시간 9월 25일, CISA는 실제로 악용된 증거를 근거로 이를 알려진 악용 취약점 목록에 추가했습니다. 이 글은 브랜치별 패치 버전과 내 사이트의 버전 번호를 확인하는 방법을 정리했습니다(2026년 9월 확인).

읽는 데 약 12분

오리지널 일러스트: 대시보드 화면에 작은 상자가 있고, 그 맨 아래 줄을 돋보기로 보고 있습니다. 화살표는 원형 업데이트 화살표 아이콘으로, 다시 화살표는 체크 표시로 이어집니다. 상표나 실존 인물은 포함되어 있지 않습니다.
사진: Mokaair (© Mokaair)

2026년 9월 22일, WordPress는 스스로 심각(critical severity) 등급으로 평가한 코어 취약점을 패치하는 보안 릴리스 7.1.2를 배포했습니다. 패치 범위는 최신 7.1 브랜치부터 4.7 브랜치까지 거슬러 올라가며, 각 브랜치마다 대응하는 패치 버전이 있습니다. 이 취약점은 로그인 없이도 촉발될 수 있지만, 서버 환경과 사용 중인 테마 양쪽의 전제 조건이 모두 성립할 때에만 원격 코드 실행으로 이어질 수 있습니다. 미국 시간 9월 25일, 미국 사이버보안·인프라보안국(CISA)은 실제로 악용된 증거를 근거로 이 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 지금 어떤 브랜치를 쓰고 있는 사이트든, 버전 번호를 다시 한번 확인해 볼 가치가 있습니다.

이 글의 내용은 2026년 9월 26일 확인한 것으로, WordPress.org의 발표문 “WordPress 7.1.2 Release”와 설명 문서 “Dashboard screen”, GitHub 보안 권고 GHSA-7hp8-65ch-5whp, 그리고 CISA의 공고를 읽고 정리했습니다. 본 사이트는 어떤 웹사이트나 공격 기법도 직접 시험해 보지 않았고, 호스팅 업체나 테마 구매를 권하지도 않으며, 이 문서들이 무엇을 썼고 무엇을 쓰지 않았는지만 정리한 것입니다.

9월 22일에 패치된 것: 조건부 코어 취약점

WordPress.org는 2026년 9월 22일 “WordPress 7.1.2 Release”를 발표하며 서두에 “This security release features a fix for a critical severity security vulnerability.”(이 보안 릴리스는 심각한 수준의 보안 취약점에 대한 수정을 포함합니다)라고 썼고, 이어서 “Because this is a security release, it is recommended that you update your sites immediately.”(보안 릴리스이므로 사이트를 즉시 업데이트할 것을 권장합니다)라고 썼습니다. 쓰인 표현은 “권장”이지 “의무”가 아닙니다.

발표문에 따르면, 인증되지 않은, 로그인이 필요 없는 공격자가 특정 조건을 충족할 때 이 문제를 촉발할 수 있습니다. 서버 환경과 사용 중인 테마 양쪽의 전제 조건이 모두 성립하면 원격 코드 실행으로 “이어질 수 있다(can lead to)”고 했을 뿐, 반드시 일어나는 것은 아닙니다. GHSA는 별도로 두 가지 서버 환경을 지목했는데, 공식 이미지 또는 기본 설정(그중 하나는 특정 PHP 버전에 한정) 상태에서는 이미 서버 쪽 전제 조건이 성립한다고 밝혔습니다. 공격 기법과 환경의 세부 사항은 여기서 다루지 않습니다.

이 취약점에는 두 개의 공식 명칭이 나란히 붙어 있습니다. GitHub 보안 권고 GHSA-7hp8-65ch-5whp는 이를 “Unauthenticated path traversal in page-template resolution leading to conditional RCE”(페이지 템플릿 해석 과정의 미인증 경로 순회로 인한 조건부 원격 코드 실행)라고 명명했고, CISA의 명칭은 “WordPress Core Remote File Inclusion Vulnerability”(WordPress 코어 원격 파일 포함 취약점)입니다. 심각도 Critical, CVSS 4.0 종합 점수 9.2는 GHSA 자체의 평가이며, 양측이 공통으로 매긴 점수가 아닙니다.

영향받는 버전과 브랜치별 패치 버전

GHSA의 영향받는 버전 칸은 브랜치별로 나열되어 있으며, 최신 7.1 브랜치(7.1.0~7.1.1)부터 6.7, 6.6 같은 오래된 브랜치를 거쳐 가장 오래된 4.7 브랜치(4.7.0~4.7.36)까지 이어집니다. 패치 버전 칸은 영향받는 버전 칸과 한 줄씩 대응합니다. 7.1, 7.0, 6.9, 6.8 브랜치의 버전 번호는 아래 표에 정리했고, 나머지 브랜치는 GHSA의 브랜치별 표를 참고하시기 바랍니다. 독자가 대조해야 할 것은 자신이 속한 브랜치의 패치 버전이지, 무조건 7.1.2를 설치하는 것이 아닙니다.

7.1.1도 영향받는 범위에 포함되어 있어, 이미 7.1.1로 업데이트한 사이트라도 다시 한번 업데이트해야 합니다. 발표문에는 호의로(as a courtesy) 현재 보안 패치를 받을 수 있는 모든 브랜치까지 이번 수정을 소급 적용했다고 나와 있으며, 괄호 안에 “currently through 4.7”(현재로서는 4.7까지)라고 적혀 있습니다.

발표문의 같은 단락은 최신 버전의 WordPress만이 적극적인 지원을 받는다는 점도 함께 안내하고 있습니다. 오래된 브랜치가 이번 패치를 받은 것은 호의에 따른 소급 적용일 뿐, 그 브랜치가 여전히 적극적으로 지원된다는 뜻은 아닙니다. 4.7보다 이전 버전은 GHSA의 영향받는 버전 표에 나오지 않는데, 이는 표에 실리지 않은 것일 뿐 해당 버전들이 영향을 받지 않는다는 뜻은 아닙니다.

WordPress 발표문과 GitHub 보안 권고 GHSA-7hp8-65ch-5whp를 바탕으로 정리, 확인일 2026년 9월 26일.
소속 브랜치영향받는 버전패치 버전
7.17.1.0~7.1.17.1.2
7.07.0.0~7.0.57.0.6
6.96.9.0~6.9.86.9.9
6.86.8.0~6.8.96.8.10
6.7부터 4.7까지 각 브랜치GHSA의 브랜치별 표 참고GHSA의 브랜치별 표 참고
4.7보다 이전 버전GHSA 표에 없음패치는 4.7 브랜치까지만 소급 적용

내 사이트 확인 방법: 세 가지 단계

첫 번째 단계는 버전 번호 확인입니다. 관리자 화면(Dashboard) 홈에는 기본적으로 At a Glance 위젯이 표시됩니다. WordPress.org의 설명 문서에 따르면, 이 위젯 하단에 사이트가 실행 중인 WordPress 버전이 표시됩니다(위젯이 숨겨져 있다면 Screen Options 패널에서 체크해 다시 표시할 수 있습니다). 이 버전 번호를 위 표나 GHSA 페이지와 대조해 자신이 속한 브랜치의 패치 버전인지 확인하십시오. 아직 패치 버전이 아니라면, 발표문에 나온 업데이트 방법은 관리자 화면에 들어가 “Updates”를 클릭하고 이어서 “Update Now”를 클릭하는 것이며, WordPress.org에서 7.1.2를 직접 내려받아 설치할 수도 있습니다.

두 번째 단계는 자동 업데이트가 이미 끝났다고 단정하지 않는 것입니다. 발표문에는 “If you have sites that support automatic background updates, the update process will begin automatically.”(자동 백그라운드 업데이트를 지원하는 사이트는 업데이트 절차가 자동으로 시작됩니다)라고 되어 있는데, 쓰인 표현은 “시작된다”이지 “끝났다”가 아닙니다. 업데이트 알림을 받았는지만 보지 말고, 버전 번호를 다시 확인해 보시기를 권합니다.

세 번째 단계로, 사이트를 위탁 운영하거나 다른 사람에게 유지관리를 맡기고 있다면, 담당자에게 업데이트 후 버전 번호를 알려 달라고 직접 요청할 수 있습니다. 이는 편집부의 제안이며, WordPress 문서에 나온 방법은 아닙니다.

업데이트 외에 사이트의 일상적인 유지관리를 평소 정리해 두지 못했다면, 이 글을 참고할 수 있습니다.

4칸 도해: 버전 확인, 패치 버전 대조, 자동 업데이트 상태, 4.7 이전 버전
WordPress가 2026년 9월 22일 보안 릴리스 7.1.2를 배포한 뒤, 사이트 관리자가 패치되었는지 확인해야 할 네 가지. WordPress 발표문, 설명 문서, GHSA를 바탕으로 정리, 확인일 2026년 9월 26일. · 사진: Mokaair (© Mokaair)

“악용됨”이 뜻하는 것과 뜻하지 않는 것

CISA의 알려진 악용 취약점(KEV) 카탈로그는 CISA가 실제로 악용된 증거를 근거로 관리하는 목록입니다. 미국 시간 9월 25일, CISA는 이 취약점을 KEV 카탈로그에 추가하며 “WordPress Core Remote File Inclusion Vulnerability”라고 명명했는데, 이는 GHSA의 명칭과 나란히 붙는 것이지 대체하는 것이 아닙니다.

CISA의 공고에는 관련 지침이 미국 연방 민간 행정기관(FCEB)에 고위험 취약점을 우선적으로 신속히 패치하도록 요구하며, 이는 해당 기관에만 적용된다고 명시되어 있습니다. 그 밖의 모든 조직에 대해서는 CISA가 위험 기반의 취약점 관리와 KEV 카탈로그에 실린 취약점의 우선 패치를 권장할 뿐이며, 이는 대만의 사이트 운영자를 구속하지 않습니다.

CISA의 공고에는 피해 건수나 피해 지역, 공격자의 신원이 적혀 있지 않고, 실제로 악용된 증거에 근거한 판단이라고만 되어 있습니다. WordPress의 9월 22일 발표문과 GHSA 공고 모두 이 취약점이 이미 악용되었다는 언급이 없으며, 악용되었다는 판단은 CISA에서 나온 것입니다.

아직 알 수 없는 것: 문서에 없는 내용을 스스로 채워 넣지 않기

이 글이 인용한 네 개의 문서 모두 대만을 언급하지 않았습니다. 이는 문서에 쓰여 있지 않다는 것일 뿐, 거꾸로 대만이 영향을 받지 않는다고 말할 수는 없습니다.

GHSA 페이지에는 업데이트 외의 임시 완화 방법이 나와 있지 않습니다. 테마를 바꾸거나 디렉터리를 삭제하거나 서버 설정을 바꾸는 것 같은 대안은 WordPress가 제시한 방법이 아니며, 패치하려면 업데이트해야 합니다.

발표문에는 자동 백그라운드 업데이트를 통해 이미 업데이트를 마친 사이트가 얼마나 되는지 나와 있지 않으며, 여기서도 그런 수치는 없습니다. 이 취약점이 관련된 것은 WordPress 코어(Core)이며, 발표문과 GHSA, CISA 공고 모두 이 취약점을 다루면서 플러그인을 언급하지 않았습니다. 보안 플러그인을 설치했다고 해서 안전하다고 말할 수는 없습니다.

최신 상황을 직접 확인하고 싶다면, WordPress.org의 뉴스 페이지에 더 새로운 보안 릴리스가 있는지, GHSA-7hp8-65ch-5whp 공고에 변경이 있는지 직접 확인해 보시기 바랍니다. WordPress가 이후 7.1.2보다 새로운 버전을 배포하면 그 새 버전에 따라 설치하시면 됩니다.

자주 묻는 질문

제 사이트는 자동 업데이트를 켜 두었습니다. 또 무엇을 해야 하나요?

발표문에 나온 것은 자동 백그라운드 업데이트를 지원하는 사이트는 업데이트 절차가 자동으로 시작된다는 것이지, 이미 끝났다는 뜻이 아닙니다. 관리자 화면 홈의 At a Glance 위젯으로 돌아가 현재 버전 번호가 자신이 속한 브랜치의 패치 버전과 맞는지, 예를 들어 7.1 브랜치라면 7.1.2, 7.0 브랜치라면 7.0.6인지 확인해 보시기를 권합니다.

저는 Twenty Twelve 같은 테마를 쓰지 않습니다. 그러면 안전한가요?

꼭 그렇지는 않습니다. GHSA가 영향받는다고 지목한 것은 GHSA가 legacy(구버전)라고 부르는 Twenty Twelve와 Twenty Fourteen이며, Neve, Hestia, Sydney 등 일부 서드파티 테마도 예시로 들었습니다. 다만 이는 예시일 뿐 전체 목록이 아닙니다. 게다가 테마는 두 가지 전제 조건 중 하나일 뿐이고, 다른 하나는 서버 환경에 있습니다. 이런 테마를 쓰지 않는다는 것만으로 안전 여부를 판단할 수는 없으며, 패치하려면 자신이 속한 브랜치에 맞는 패치 버전으로 업데이트해야 합니다.

아직 6.x 버전을 쓰고 있습니다. 꼭 7.1.2로 올려야 하나요?

7.1.2로 곧장 올릴 필요는 없습니다. GHSA는 브랜치별로 패치 버전을 나열했는데, 예를 들어 6.9 브랜치의 패치 버전은 6.9.9, 6.8 브랜치는 6.8.10입니다. 자신이 속한 브랜치의 패치 버전을 설치하면 패치는 완료됩니다. 다만 WordPress는 최신 버전만이 적극적인 지원을 받으며, 오래된 브랜치가 이번 패치를 받은 것은 호의에 따른 소급 적용이라는 점도 함께 안내하고 있습니다.

CISA의 패치 요구가 저와 관련이 있나요?

사이트가 미국 연방 민간 행정기관이 운영하는 시스템이 아니라면, 이 CISA의 요구는 직접적으로 여러분을 구속하지 않습니다. CISA는 관련 지침이 이들 기관에만 적용된다고 명시하고 있으며, 그 밖의 모든 조직에는 권고에 그칩니다. 다만 CISA가 이 취약점을 이미 실제로 악용된 것으로 판단한 만큼, 업데이트는 빠를수록 좋습니다.

사이트를 다른 사람에게 위탁 운영하고 있습니다. 무엇을 물어봐야 하나요?

유지관리를 맡고 있는 담당자에게 사이트의 현재 WordPress 버전 번호와, 자신이 속한 브랜치에 맞는 패치 버전으로 이미 업데이트되었는지, 예를 들어 최신 7.1 브랜치라면 7.1.2인지 알려 달라고 직접 요청할 수 있습니다. 이는 편집부의 제안이며, WordPress 문서에 나온 방법은 아닙니다. 이 글이 인용한 문서에도 위탁 운영이나 유지관리 담당자 쪽의 처리 방법은 언급되어 있지 않습니다.

최신 여행 소식·가이드

출처

라이프스타일