취약점  ·  2026-09-26

KEV: WordPress Core 원격 파일 포함 활발히 악용됨 (CVE-2026-87902)

취약점High 영향도GlobalCVE-2026-87902
CISA는 2026년 9월 25일 WordPress Core 원격 파일 포함(CVE-2026-87902)을 KEV에 추가하며 실제 악용을 확인함; 인증되지 않은 RFI는 호스트에서 RCE가 될 수 있음.
WordPress는 수천 개의 AI/챗봇 플러그인과 에이전트 엔드포인트를 호스팅함; 코어의 인증되지 않은 RCE는 AI 기능 및 저장된 데이터를 포함한 전체 사이트를 손상시킴 - 즉시 패치 우선순위.
인증되지 않은 원격 파일 포함: 페이지 템플릿 해석이 활성 테마 디렉토리 외부의 선택된 읽기 가능한 로컬 .php 파일을 포함할 수 있어 원격 코드 실행으로 이어짐; CISA KEV 2026년 9월 25일 추가로 실제 현장 악용 확인.
WordPress Core (페이지 템플릿 해석 RFI)
WordPress Core 보안 업데이트(GHSA-7hp8-65ch-5whp) 즉시 적용; BOD 26-04 지침 준수.
CISA KEV catalogWordPress GHSA-7hp8-65ch-5whp
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →