무슨 일이 있었나
CISA는 2026-09-25에 CVE-2026-87902를 KEV 카탈로그에 추가하며 실제 환경 악용을 확인했습니다. 페이지 템플릿 해석의 인증 없는 RFI가 RCE로 이어집니다; 악용은 권고 게시 후 몇 시간 내에 시작되었으며, 싱가포르 사이버 보안국은 2026-09-24에 활발한 악용 경보를 발령했습니다.
왜 중요한가
WordPress는 동일한 NVD 배치에서 다루어지는 매우 많은 수의 AI/LLM 플러그인(WPForms AI 양식 빌더, Better Messages AI 채팅, MCP Server for WordPress, wpForo AI 요청)의 배포 대상입니다. 인터넷에 노출되고 적극적으로 악용되는 코어 RCE는 공격자가 손상된 사이트에 악성 AI 에이전트 구성 및 페이로드를 설치하기 위해 사용하는 전제 조건입니다 — 따라서 이 KEV 항목은 결함 자체가 코어에 있음에도 AI 플러그인 생태계에 직접적으로 관련됩니다.
공격 경로
인증 없는 공격자가 페이지 템플릿 해석이 활성 테마 디렉토리 외부의 선택된 읽기 가능한 로컬 .php 파일을 포함하도록 하여 원격 코드 실행을 달성합니다; 방어자는 권고 게시 후 하루 이내에 셸 명령 파일 쓰기를 관찰했습니다.
영향받는 시스템
WordPress Core (페이지 템플릿 해석의 인증 없는 원격 파일 포함으로 RCE 발생).
완화 방안
WordPress 코어 보안 패치 적용(GitHub 권고 GHSA-7hp8-65ch-5whp); KEV 기준 연방 납부 기한 2026-09-28; WordPress 손상은 일반적으로 플러그인 손상에 선행하므로 모든 AI 플러그인을 최신 상태로 유지.