Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

CVE-2026-82304 · 워드프레스 'The Music Store' 플러그인 1.4.5 이전 버전 XSS 취약점 관리자 2026-09-09 04:32:04
CVE-2026-82304 · 워드프레스 'The Music Store' 플러그인 1.4.5 이전 버전 XSS 취약점
관리자  2026-09-09 04:32:04
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-09-09 03:45

오늘의 종합 위협 브리핑
오늘 위협 현황은 전량 WordPress 플러그인 생태계에서 발생한 입력값 검증 미흡 취약점에 집중되어 있으며, XSS 및 CSRF 계열 결함이 다수 확인됐다. RegistrationMagic 플러그인의 CVE-2026-77826(CVSS 8.8)이 가장 위험도가 높아 인증 우회로 이어질 수 있는 요청 위조 가능성이 우려되며, The Music Store 플러그인 취약점(CVSS 8.6) 역시 미인증 공격자의 악성 스크립트 삽입 위험을 안고 있다. 전반적으로 관리자 세션 탈취 및 사이트 변조 시도로 악용될 소지가 높아 신속한 패치 적용이 요구되는 하루였다.
핵심 위협 Top 3
1. RegistrationMagic 플러그인 애플리케이션 검증 누락으로 인한 CSRF/권한 우회 위험
CVE-2026-77826은 CVSS 8.8로 오늘 수집된 항목 중 가장 높은 심각도이며, 6.0.9.9 이전 버전에서 요청 출처 검증 미비로 공격자가 관리자 권한 기능을 무단 실행할 수 있어 사이트 전체 장악으로 이어질 수 있다.
CVE-2026-77826 · 영향제품: RegistrationMagic WordPress plugin (6.0.9.9 이전)
2. The Music Store 플러그인 미인증 저장형 XSS 취약점
CVE-2026-82304(CVSS 8.6)는 사용자 입력값 미검증으로 저장형 XSS가 가능해 방문자·관리자 세션 탈취 및 악성 스크립트 유포에 악용될 수 있다.
CVE-2026-82304 · 영향제품: The Music Store WordPress plugin (1.4.5 이전)
3. W3 Total Cache 및 CleanTalk 플러그인 저장형 XSS 연쇄 노출
CVE-2026-78438과 CVE-2026-77830(각 CVSS 7.2)은 광범위하게 사용되는 캐싱·스팸방지 플러그인에서 발견된 저장형 XSS로, 다수 사이트에 동시 영향을 미칠 수 있는 확산 위험이 크다.
CVE-2026-78438, CVE-2026-77830 · 영향제품: W3 Total Cache, CleanTalk Anti-Spam WordPress plugin
대응 권고
• 관제 대상 WordPress 사이트의 RegistrationMagic, The Music Store, W3 Total Cache, CleanTalk, IPGP Visitors Origin 플러그인 버전을 즉시 점검하고 최신 패치 버전으로 업데이트할 것.
• 패치 적용 전까지 관리자 페이지 접근을 IP 화이트리스트 및 2단계 인증으로 제한하여 CSRF·XSS 악용 가능성을 최소화할 것.
• 웹 방화벽(WAF) 룰을 업데이트하여 입력값 기반 XSS/CSRF 패턴을 탐지·차단하고, 플러그인 관련 이상 트래픽 로그를 우선 모니터링할 것.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 5건)
높음 5 합계 5
높음 NVD
CVE-2026-82304 · 워드프레스 'The Music Store' 플러그인 1.4.5 이전 버전 XSS 취약점
CVE-2026-82304 · The Music Store WordPress plugin before 1.4.5 does not sanitise and escape user input bef…
CVE ID CVE-2026-82304
심각도 높음
CVSS 8.6
출처 NVD
수집일 2026-09-07
한 줄 요약
워드프레스 The Music Store 플러그인이 사용자 입력값을 제대로 검증·이스케이프하지 않아 크로스사이트 스크립팅(XSS) 공격에 노출된다.

위협 분석
해당 취약점은 CVSS 8.6점의 높은 위험도를 가지며, 공격자가 악성 스크립트가 포함된 입력값을 서버에 저장시켜 관리자나 방문자의 브라우저에서 임의 스크립트를 실행할 수 있는 저장형 XSS로 추정된다. 별도 인증 없이 폼 입력 등을 통해 공격 페이로드를 주입할 수 있어 공격 난이도가 낮고, 세션 탈취, 관리자 권한 획득, 사이트 변조 등으로 이어질 수 있어 실제 악용 가능성이 높다. 특히 워드프레스 플러그인의 특성상 공개된 취약점 정보를 이용한 자동화 스캐너·봇 공격에 노출될 위험이 크다.

권고 조치
The Music Store 플러그인을 1.4.5 이상 최신 버전으로 즉시 업데이트하고, 패치 적용 전까지는 플러그인 비활성화를 검토한다. 관리자 계정에 대해 강력한 인증(2FA 등)을 적용하고, 웹방화벽(WAF)에서 XSS 패턴 탐지 규칙을 강화하며 최근 게시글·댓글 등 사용자 입력 영역에 대한 이상 스크립트 삽입 여부를 점검한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 NVD
CVE-2026-81404 · 워드프레스 'IPGP Visitors Origin' 플러그인 1.6 이전 버전 XSS 취약점
CVE-2026-81404 · The IPGP Visitors Origin WordPress plugin before 1.6 does not sanitise or escape user inpu…
CVE ID CVE-2026-81404
심각도 높음
CVSS 7.1
출처 NVD
수집일 2026-09-07
한 줄 요약
워드프레스 IPGP Visitors Origin 플러그인이 사용자 입력값 검증·이스케이프 미흡으로 크로스사이트 스크립팅 공격에 취약하다.

위협 분석
CVSS 7.1점의 높은 위험도로 분류되며, 방문자 정보(IP·출처 등)를 기록하는 플러그인 특성상 User-Agent, Referrer 등 사용자가 조작 가능한 HTTP 헤더 값을 통해 악성 스크립트가 저장·실행될 가능성이 있다. 인증 요구 수준이 낮거나 없을 것으로 예상되어 외부 공격자가 손쉽게 페이로드를 주입할 수 있으며, 관리자가 방문 통계를 확인하는 시점에 스크립트가 실행되어 관리자 세션 탈취나 백엔드 권한 탈취로 이어질 수 있다.

권고 조치
IPGP Visitors Origin 플러그인을 1.6 이상 버전으로 업데이트하고, 업데이트 전까지는 플러그인 사용을 중단하거나 방문자 통계 기능을 비활성화한다. 관리자 페이지 접근 시 최신 브라우저 및 XSS 필터링 기능을 활성화하고, 서버 로그에서 비정상적인 HTTP 헤더 패턴을 모니터링한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 NVD
CVE-2026-78438 · 워드프레스 'W3 Total Cache' 플러그인 저장형 XSS 취약점
CVE-2026-78438 · The W3 Total Cache plugin for WordPress is vulnerable to Stored Cross-Site Scripting via C…
CVE ID CVE-2026-78438
심각도 높음
CVSS 7.2
출처 NVD
수집일 2026-09-07
한 줄 요약
인기 캐싱 플러그인 W3 Total Cache가 캐시 관련 기능을 통해 저장형 크로스사이트 스크립팅 공격에 노출된다.

위협 분석
CVSS 7.2점의 높은 위험도이며, W3 Total Cache는 전 세계적으로 활발히 사용되는 워드프레스 성능 최적화 플러그인으로 설치 기반이 매우 넓어 공격 표면이 크다. 캐시(Cache) 처리 로직을 통한 저장형 XSS는 일반 사용자가 아닌 캐시된 페이지를 열람하는 모든 방문자와 관리자에게 영향을 줄 수 있어 파급력이 크며, 캐시 무효화 전까지 악성 스크립트가 지속적으로 실행될 위험이 있다. 광범위한 사용자 기반으로 인해 공격자들의 표적이 될 가능성이 높다.

권고 조치
W3 Total Cache 플러그인을 최신 버전으로 즉시 업데이트하고, 업데이트 후 기존 캐시를 전부 삭제(퍼지)하여 저장된 악성 스크립트를 제거한다. 캐시 관련 설정에서 사용자 입력이 반영되는 항목(URL, 쿼리 파라미터 등)에 대한 필터링을 강화하고, 정기적으로 플러그인 취약점 정보를 모니터링한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 NVD
CVE-2026-77830 · 워드프레스 'CleanTalk 스팸 방지' 플러그인 XSS 취약점
CVE-2026-77830 · The Spam protection, Honeypot, Anti-Spam by CleanTalk plugin for WordPress is vulnerable t…
CVE ID CVE-2026-77830
심각도 높음
CVSS 7.2
출처 NVD
수집일 2026-09-07
한 줄 요약
스팸·봇 차단용 워드프레스 CleanTalk 플러그인이 크로스사이트 스크립팅 공격에 취약한 것으로 확인되었다.

위협 분석
CVSS 7.2점의 높은 위험도로, 스팸 방지 플러그인은 폼 제출, 댓글, 회원가입 등 다양한 사용자 입력 채널을 처리하는 특성상 공격자가 스팸 필터를 우회하는 과정에서 악성 스크립트를 주입할 가능성이 있다. 특히 CleanTalk은 관리자가 스팸 로그와 차단 내역을 확인하는 대시보드를 제공하므로, 저장된 페이로드가 관리자 화면에서 실행되면 관리자 권한 탈취 등 2차 피해로 확산될 수 있다. 보안 플러그인 자체의 취약점이라는 점에서 신뢰도 저하 및 우회 악용 위험도 존재한다.

권고 조치
CleanTalk 스팸 방지 플러그인을 취약점이 패치된 최신 버전으로 즉시 업데이트한다. 스팸 로그·차단 내역 확인 시 관리자 계정 브라우저의 스크립트 실행 여부를 점검하고, 웹방화벽에서 폼 입력 필드에 대한 XSS 탐지 규칙을 적용한다. 업데이트 지연 시 임시로 플러그인의 로그 조회 기능 접근을 제한하는 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 NVD
RegistrationMagic 워드프레스 플러그인 CSRF 취약점(6.0.9.9 이전 버전)
CVE-2026-77826 · The RegistrationMagic WordPress plugin before 6.0.9.9 does not verify which application a…
CVE ID CVE-2026-77826
심각도 높음
CVSS 8.8
출처 NVD
수집일 2026-09-07
한 줄 요약
RegistrationMagic 워드프레스 플러그인 6.0.9.9 이전 버전에서 요청 출처(애플리케이션)를 검증하지 않아 CSRF 공격에 노출되는 취약점

위협 분석
CVSS 3.1 기준 8.8점(High)으로 평가된 이 취약점은 RegistrationMagic 플러그인이 특정 요청을 처리할 때 해당 요청이 정상적인 애플리케이션(관리자 또는 인증된 사용자)으로부터 발생했는지 검증하지 않는 CSRF(Cross-Site Request Forgery) 결함이다. 공격자는 워드프레스 관리자 또는 인증된 사용자가 악성 링크를 클릭하거나 조작된 웹페이지를 방문하도록 유도하여, 피해자의 세션 권한을 도용해 플러그인 설정 변경, 등록 데이터 조작, 사용자 계정 관련 기능 남용 등의 악의적인 요청을 서버에 전송할 수 있다. RegistrationMagic은 회원가입/등록 폼 관리에 널리 사용되는 플러그인으로, 다수의 워드프레스 사이트에서 사용자 데이터를 처리하는 핵심 기능을 담당하고 있어 악용 시 개인정보 유출, 무단 계정 생성, 사이트 설정 변조 등 심각한 영향을 초래할 수 있다. 별도의 인증 우회 없이 소셜 엔지니어링(피싱 링크 클릭 등)만으로 공격이 가능해 공격 난이도가 낮고 실제 악용 가능성이 높다.

권고 조치
1) RegistrationMagic 플러그인을 6.0.9.9 이상 최신 버전으로 즉시 업데이트할 것. 2) 패치 적용 전까지는 관리자 계정으로 의심스러운 링크나 이메일을 클릭하지 않도록 주의하고, 워드프레스 관리자 세션 사용 시 별도 브라우저 프로필 사용을 권장. 3) 워드프레스 방화벽(WAF) 또는 보안 플러그인을 통해 비정상적인 CSRF 요청 패턴을 탐지·차단하도록 설정. 4) 플러그인 및 워드프레스 코어의 정기적인 취약점 점검과 패치 관리 프로세스를 수립할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 0건)
금일 신규 항목이 없습니다.
보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :