핵심 요약
WP Compress 7.20.01 미만 버전에서 비인증 RCE가 확인되었습니다. 아래 사실관계부터 확인하세요.
사실관계
- 취약점 식별자: CVE-2026-73343
- CNA: Patchstack
- 영향받는 대상: WordPress WP Compress 플러그인 7.20.01 미만 버전
- 취약점 유형: 비인증 원격 코드 실행 (Unauthenticated RCE)
- 수정 버전: 7.20.01 이상
- 현재 최신 버전: 7.21.28 (WordPress.org 플러그인 디렉토리 기준)
WP Compress는 WordPress에서 이미지 압축 및 성능 최적화를 제공하는 플러그인입니다. Patchstack의 안내에 따르면 7.20.01 이상의 버전으로 업데이트하면 이 취약점이 해결됩니다. WordPress.org 플러그인 디렉토리에서는 현재 7.21.28이 최신 버전으로 제공되고 있습니다.
실무 영향
비인증 RCE 취약점은 공격자가 로그인이나 자격 증명 없이 원격 코드 실행을 시도할 수 있음을 의미합니다. 다만, 이번 취약점과 관련하여 구체적인 공격 경로, 취약한 API 엔드포인트, 매개변수 조작 방법 등 기술적 메커니즘은 아직 공개되지 않았습니다. 또한 실제 Wild에서의 악용 사례나 공개된 PoC 코드는 확인되지 않았으며, NVD의 CVSS 점수 등 정량적 위험 지표도 현재 증거에 포함되지 않았습니다.
권장 조치
- 플러그인 업데이트: WP Compress를 7.20.01 이상의 최신 버전으로 업데이트하세요.
- 자동 업데이트: Patchstack 사용자의 경우, 취약한 플러그인만 대상으로 자동 업데이트를 활성화할 수 있습니다.
구체적인 공격 메커니즘과 검증된 탐지 규칙이 공개되지 않았으므로, 비활성화, ACL 제한, WAF 규칙, 로그 모니터링 등 취약점 특성에 기반한 추가 조치 안내는 생략합니다.
참고자료
- CVE-2026-73343 — WP Compress RCE 취약점
- Patchstack: WP Compress RCE 취약점 상세
- NVD: CVE-2026-73343
- WordPress 플러그인 디렉토리: WP Compress
함께 읽으면 좋은 글
- 퇴사자·서비스 계정 오프보딩의 보안 부채: 접근권한 회수 범위
- CVE-2025-62593 대응 가이드: Ray DNS rebinding RCE 와 KEV 등재
- CVE-2024-13784: ARForms 역직렬화 조건과 POP Chain 결합 시 RCE 위험
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!