무슨 일이 있었나
CISA는 2026년 9월 25일 WordPress Core 원격 파일 포함(CVE-2026-87902)을 KEV에 추가하며 실제 악용을 확인함; 인증되지 않은 RFI는 호스트에서 RCE가 될 수 있음.
왜 중요한가
WordPress는 수천 개의 AI/챗봇 플러그인과 에이전트 엔드포인트를 호스팅함; 코어의 인증되지 않은 RCE는 AI 기능 및 저장된 데이터를 포함한 전체 사이트를 손상시킴 - 즉시 패치 우선순위.
공격 경로
인증되지 않은 원격 파일 포함: 페이지 템플릿 해석이 활성 테마 디렉토리 외부의 선택된 읽기 가능한 로컬 .php 파일을 포함할 수 있어 원격 코드 실행으로 이어짐; CISA KEV 2026년 9월 25일 추가로 실제 현장 악용 확인.
영향받는 시스템
WordPress Core (페이지 템플릿 해석 RFI)
완화 방안
WordPress Core 보안 업데이트(GHSA-7hp8-65ch-5whp) 즉시 적용; BOD 26-04 지침 준수.