2026년 8월 6일 공개된 WordPress 7.0.3 보안 릴리스에서 WordPress 핵심(Core) 프로그램의 보안 취약점 12건이 수정되었습니다. WordPress를 운영 중이라면 현재 설치 버전을 확인하고 가능한 한 빠르게 최신 보안 버전으로 업데이트해 주세요.
권장 조치
WordPress 7.0 계열은 7.0.3 이상으로 업데이트하세요. 7.0 계열이 아니라면 현재 사용 중인 브랜치에 제공된 최신 보안 패치 버전을 적용하세요. 이미 자동 업데이트가 완료된 사이트는 추가 조치가 필요하지 않습니다.
이번 취약점은 2026년 7월 안내된 CVE-2026-60137 및 CVE-2026-63030과는 별개의 신규 취약점입니다.
주요 취약점: CVE-2026-64638
- 유형: 로그인 화면의 인증 전 반사형 교차 사이트 스크립팅(XSS)
- 위험도: Critical — 특정 조건에서 PHP 코드 실행으로 이어질 수 있음
- 예상 피해: 관리자 권한 탈취, 서버에서의 임의 코드 실행, 사이트 변조 및 악성코드·웹셸 설치
- 공격 조건: 공격자는 계정 없이 공격용 링크를 만들 수 있습니다. 관리자로 로그인한 사용자가 해당 링크를 클릭하는 등 추가 조건이 충족되면 공격이 성립할 수 있습니다.
- 영향 대상: WordPress 7.0.2 이하 및 보안 수정이 적용되지 않은 이전 브랜치
- 해결 버전: WordPress 7.0.3 이상 또는 사용 중인 브랜치의 최신 보안 패치 버전
이 밖에도 멀티사이트 권한 상승, 저장형 XSS, 비밀번호로 보호된 게시글의 댓글 노출, 게시물 슬러그 열거, 댓글 피드의 노트 노출, 이메일 주소 확인 절차 우회, 서버 측 요청 위조(SSRF) 등 11건의 취약점이 함께 수정되었습니다.
현재 버전 확인 방법
WordPress 관리자 페이지에 로그인한 뒤 [알림판] → [업데이트] 화면에서 현재 버전을 확인하세요. WordPress 7.0 계열에서 7.0.3 이상으로 표시되면 이번 취약점에 대한 업데이트가 완료된 상태입니다.
업데이트 방법
- 사이트 파일과 데이터베이스를 백업합니다.
- WordPress 관리자 페이지에 로그인합니다.
- [알림판] → [업데이트]로 이동합니다.
- [지금 업데이트] 버튼을 선택합니다.
- 업데이트 후 버전과 사이트 동작을 확인합니다.
WordPress는 보안 업데이트를 기본적으로 자동 적용할 수 있지만, 서버 권한·저장공간·네트워크 상태 또는 자동 업데이트 설정에 따라 완료되지 않을 수 있습니다. 관리자 화면에서 설치 버전을 직접 확인해 주세요.
업데이트 후 확인사항
- 설치 버전이 권장 보안 버전으로 변경되었는지 확인
- 사이트의 주요 페이지가 정상적으로 열리는지 확인
- 관리자 페이지 접속 및 로그인 상태 확인
- 폼, 결제, 회원 기능 등 주요 기능 테스트
추가 보안 권장사항
- 관리자 계정으로 로그인한 상태에서 출처가 불분명한 링크를 클릭하지 마세요.
- 설치된 플러그인과 테마를 최신 버전으로 유지하세요.
- 사용하지 않는 플러그인과 테마는 삭제하세요.
- 관리자 비밀번호를 복잡하게 설정하고 주기적으로 변경하세요.
- 정기적으로 파일과 데이터베이스를 백업하세요.
침해가 의심될 때
- 삭제나 정리 전에 현재 상태 그대로 백업을 확보합니다.
- 모든 관리자 계정의 비밀번호를 즉시 변경합니다.
- 관리자 계정 목록에서 등록한 적 없는 계정이 있는지 확인합니다.
- 설치한 적 없는 플러그인과 테마가 있는지 확인합니다.
wp-config.php,.htaccess,wp-content/uploads내부의 PHP 파일 등 파일 변조 여부를 점검합니다.- 호스팅 업체 또는 보안 전문가에게 문의합니다.
정상 계정이나 플러그인을 잘못 삭제하면 사이트 장애가 발생할 수 있습니다. 판단이 어렵다면 임의로 삭제하지 말고 먼저 전문가의 도움을 받으세요.
관련 자료
보안 취약점은 공개 이후 공격 시도가 증가할 수 있으므로 가능한 한 빠르게 업데이트하시기 바랍니다.

