방치했던 WordPress, 해킹당해 WebShell로 도배된 사연

방치된 WordPress 사이트가 해킹되어 'Hacked by CoupDeGrace' 메시지와 함께 WebShell이 설치된 사건이 발생했다. 공격자는 8월 9일 REST API 취약점을 이용해 관리자 계정을 생성한 뒤, 8월 11일 관리자로 로그인하여 File Manager 플러그인을 통해 WebShell을 업로드했다. 이후 여러 개의 악성 플러그인과 MU 플러그인, 테마 등을 설치해 다중으로 백도어를 심어 놓아 완전한 제거가 어려운 상태였다.

AI 요약

방치된 WordPress 사이트가 해킹되어 'Hacked by CoupDeGrace'라는 메시지와 함께 WebShell 악성 파일이 설치된 사례가 분석되었다. 공격자는 8월 9일 WordPress REST API의 /batch/v1 엔드포인트를 이용해 'Terri'라는 관리자 계정을 생성했고, 8월 11일에는 단 한 번의 로그인 시도로 관리자 페이지에 침입해 File Manager 플러그인을 통해 WebShell을 설치했다. 이후 악성 플러그인, MU 플러그인, 테마, DB 사용자 등 다중 경로로 영속화가 진행되어 단순 삭제로는 해결이 어려운 상태였다.

핵심 포인트

  • 2026년 8월 중순부터 일본 내 다수 WordPress 사이트에서 'Hacked by CoupDeGrace' 해킹 피해 발생
  • 공격자는 REST API /batch/v1 취약점을 이용해 8월 9일 'Terri' 등 관리자 계정 다수 생성
  • 8월 11일 103.42.242.9 IP에서 단 1회 로그인 시도로 관리자 페이지 침입 성공
  • 'anjv2.php' 등 PHP WebShell 설치 후 리버스 셸 기능으로 서버 OS 레벨 접근 권한 확보

향후 전망

  • WordPress 관리자 계정의 2차 인증 도입과 불필요한 플러그인 제거, 정기적인 보안 점검 필요성 증가
  • REST API 취약점을 노린 유사 공격이 지속적으로 발생할 가능성
출처:satoweb.net
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...