홈페이지 취약점 점검, 백업 플러그인 325만 곳 미패치 확인 3가지보안 뉴스

블로그 · 보안 뉴스

홈페이지 취약점 점검, 백업 플러그인 325만 곳 미패치 확인 3가지

· 읽는 시간 4분

공유하기

이 글의 요약

  • 2026년 9월 초, 워드프레스 백업·이전 플러그인의 취약점(CVE-2026-19949)이 공개됐고, 공개 시점 기준 설치 사이트의 약 65%가 아직 수정 버전을 적용하지 않은 상태였습니다.
  • 로그인 없이도 사이트를 통째로 장악할 수 있는 유형이라 "우리 사이트는 작아서 괜찮다"가 통하지 않습니다.
  • 오늘 확인할 것은 세 가지입니다. 플러그인 목록, 마지막 업데이트 날짜, 그리고 "누가 업데이트를 챙기는지"입니다.

홈페이지 취약점 점검이라고 하면 "큰 회사 얘기 아닌가요?"라는 반응이 먼저 나옵니다. 이번 사례는 반대예요. 취약점이 발견된 건 백업 플러그인 하나였고, 피해 후보는 그 플러그인을 깔아 둔 전 세계 수백만 개의 평범한 홈페이지였습니다. 우리 홈페이지에 어떤 부품(플러그인)이 들어 있는지 오늘 확인하는 것만으로 위험은 크게 줄어듭니다.

워드프레스 백업 플러그인에서 무슨 일이 있었나요?

백업·이전용 플러그인의 "복원" 기능에 구멍이 있었습니다. 보안 업체 워드펜스가 2026년 9월 2일 공개한 내용에 따르면, 'All-in-One WP Migration and Backup' 플러그인 7.109 이하 버전에서 로그인 없이 원격으로 코드를 실행할 수 있는 취약점이 확인됐습니다. 수정 버전 7.110은 8월 20일에 이미 배포됐지만, 공개 시점 기준 약 65%의 설치 사이트가 구버전을 쓰고 있었습니다(워드펜스 공지, 시큐리티위크 보도).

공격 방식은 이렇습니다. 공격자가 사이트의 공개 글에 특수하게 만든 트랙백(다른 글이 내 글을 링크했다고 알리는 오래된 기능)을 남겨 둡니다. 나중에 관리자가 백업을 복원하는 순간, 그 안에 심어 둔 명령이 실행되면서 복원용 비밀 키가 노출됩니다. 그 키로 공격자가 악성 파일을 통째로 올릴 수 있게 되는 구조예요.

안전을 위해 깐 백업 플러그인이 뒷문이 된 셈이죠. 한 줄 정리: 플러그인은 기능이자 관리해야 할 부품입니다.

우리 홈페이지도 해당되나요?

홈페이지가 플러그인 방식으로 만들어졌다면 확인 대상입니다. 워드프레스처럼 플러그인을 붙여 기능을 늘리는 구조는 편리한 대신, 플러그인 하나하나가 업데이트 대상이 됩니다.

참고로 잇다웹이 만드는 홈페이지는 리액트·Node.js 기반으로 직접 개발하며 플러그인 방식이 아닙니다(자주 묻는 질문). 그래도 어떤 방식이든 "누가 업데이트와 백업을 챙기는가"가 정해져 있어야 사고가 났을 때 되돌릴 수 있습니다.

확인 기준 플러그인 방식 홈페이지 직접 개발 홈페이지
이번 취약점 해당 여부 해당 플러그인 설치 시 해당 직접 관련 없음
오늘 할 일 플러그인 버전 확인 후 업데이트 유지보수 담당자·백업 주기 확인
평소 관리 플러그인별 업데이트 서버·코드 업데이트를 담당자가 관리

한 줄 정리: 방식이 무엇이든 "관리 담당자와 백업 주기"가 적혀 있어야 안전합니다.

오늘 확인할 것 3가지

세 가지만 확인하면 됩니다. 10분이면 끝나요.

  1. 플러그인 목록을 열어 보세요. 설치된 플러그인 중 백업·이전용 플러그인이 있으면 버전을 적어 두세요. 7.109 이하라면 지금 7.110 이상으로 업데이트하세요.
  2. 마지막 업데이트 날짜를 확인하세요. 플러그인이든 서버든 몇 달째 업데이트 기록이 없다면, 관리가 멈춰 있다는 신호입니다.
  3. 담당자를 정하세요. 제작 업체의 유지보수 범위에 "보안 업데이트와 백업"이 포함돼 있는지 문서로 확인하세요. 잇다웹의 범위는 유지보수 안내에 정리돼 있습니다.
홈페이지 취약점 점검을 위해 노트북에서 코드를 확인하는 모습
홈페이지 취약점 점검을 위해 노트북에서 코드를 확인하는 모습

한 줄 정리: 목록 확인, 날짜 확인, 담당자 확인. 이 셋이 홈페이지 취약점 점검의 시작입니다.

자주 묻는 질문

워드프레스 플러그인 업데이트 안 하면 어떻게 되나요?

이번 사례처럼 이미 공개된 취약점이 그대로 남아 공격 대상이 됩니다. 취약점이 공개되면 자동화된 공격 도구가 곧바로 돌기 때문에, 사이트 규모와 관계없이 업데이트를 미루지 않는 게 원칙입니다.

홈페이지 취약점 점검은 어떻게 하나요?

먼저 설치된 플러그인·서버 소프트웨어의 버전과 마지막 업데이트 날짜를 확인하는 것부터 시작하세요. 그다음 백업이 실제로 복원되는지 한 번 시험해 보면 기본 점검은 끝납니다.

제작 업체가 관리하는 홈페이지도 제가 확인해야 하나요?

네, 최소한 "유지보수 범위에 보안 업데이트와 백업이 포함되는지"는 사장님이 직접 확인하세요. 계약서나 안내 페이지에 그 문장이 없다면 지금 물어보세요.

우리 홈페이지가 어떤 방식으로 만들어졌는지, 누가 업데이트를 챙기고 있는지 확실하지 않다면 잇다웹 무료 견적 상담에서 현재 상태를 함께 점검해 드립니다.

사진: Unsplash

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요