wp2shell 공격은 두 가지 취약점이 연쇄적으로 작동합니다 :
WP_Query의 author__not_in 파라미터에서 발생하는 인증 없는 SQL 인젝션. '높음(High)' 심각도로 평가됩니다 .wp2shell 공격은 두 가지 버그를 연쇄적으로 활용합니다 :
CVE-2026-60137은 인증 없는 SQL 인젝션입니다. 공격자는 로그인 자격 증명 없이도 author__not_in 파라미터에 조작된 HTTP 요청을 보내 워드프레스 데이터베이스에 악성 SQL을 주입할 수 있습니다.
CVE-2026-63030은 REST API 배치 엔드포인트(/wp-json/batch/v1)의 경로 혼동 결함입니다. 이 엔드포인트는 단일 호출에서 여러 하위 요청을 처리하는데, 파싱 과정에서 두 개의 내부 배열 순서가 어긋나는 이상 현상이 발생합니다. 이를 통해 공격자는 경로 제한을 우회하고 일반적으로는 허용되지 않는 내부 API 호출을 연쇄적으로 실행할 수 있습니다 .
두 취약점이 결합되면, 공격자는 배치 엔드포인트를 사용해 SQL 인젝션을 악용하는 중첩 요청을 보냅니다. 이는 다음과 같은 방식으로 완전한 원격 코드 실행으로 이어집니다:
INTO OUTFILE 명령을 이용해 서버 파일 시스템에 임의 데이터(예: PHP 웹셸)를 쓰거나,이 공격은 인증이 필요 없고, 플러그인이 필요 없으며, 기본 워드프레스 설치 환경에서도 작동합니다 . 2026년 7월 18일 기준으로 공개 PoC(Proof-of-Concept) 확인 도구가 wp2shell.com에 게시되었고, 실제 작동하는 PoC 익스플로잇 코드가 유포되고 있습니다 .
중요한 점: 영구 객체 캐시(Redis나 Memcached 등)를 사용하면 공격 경로가 일부 차단되거나 변경될 수는 있지만, 근본적인 취약점 자체가 사라지는 것은 아닙니다 .
wp-includes/version.php 파일을 확인하세요.wp-content/uploads/ 디렉토리의 의심스러운 파일, 알 수 없는 관리자 계정, 비정상적인 데이터베이스 항목이 있는지 점검하세요. 아직 대규모 악용 사례는 확인되지 않았지만, 공개 PoC가 존재하므로 스캐닝 공격이 이미 시작되었을 가능성이 높습니다.FILE 권한(INTO OUTFILE 활성화)이 부여되지 않았는지 확인하세요. 이 권한을 제거하면 RCE로 이어지는 공격 경로를 차단할 수 있습니다.아직 야생에서의 악용이 확인되지 않았음에도 불구하고, 오픈소스 모델은 wp2shell에 대해 특히 위험한 상황을 만듭니다:
요약하면, 오픈소스 모델은 패치 자체가 상세한 취약점 공개 문서가 되는 구조이며, 방대하고 다양한 품질의 설치 기반은 오랫동안 취약한 상태로 남아 있는 사이트들을 만들기 마련입니다. 따라서 공식적인 '악용' 사례가 관찰되기 전에도 이미 고위험 기간이 시작된 셈입니다.