UpdraftPlus 인증 우회와 업데이트 | CVE-2026-10795

← 전체 글

업데이트 전에 제품과 에디션을 확인하세요. 이전 글은 UpdraftCentral과 UpdraftPlus의 수정 버전을 같게 적었지만 두 제품의 번호는 다릅니다.

확인된 문제

CVE-2026-10795는 UpdraftPlus 원격 통신의 인증 우회입니다. 메시지와 서명 검증 오류로 비인증 공격자가 연결된 관리자의 권한으로 명령을 실행하고 원격 코드 실행에 이를 수 있습니다. NVD의 CVSS 3.1 점수는 8.1, 높음입니다. 단순히 WordPress nonce가 없는 문제가 아닙니다.

버전과 결과 확인

공급업체 수정 버전은 UpdraftPlus Free 1.26.5, Premium 2.26.5, UpdraftCentral 기본 플러그인 0.8.32입니다. 이 사건의 수정 버전이며 현재 최신이라는 뜻은 아닙니다. UpdraftCentral Premium에는 이 업데이트가 필요하지 않았습니다. 업데이트가 어려우면 해당 에디션과 공식 임시 수정 방법을 공지에서 확인하세요. 제품·에디션·번호를 기록하고 신뢰할 수 있는 곳에서 업데이트한 뒤 실제 설치 버전을 확인하세요. 낯선 관리자, 플러그인, 파일 변경도 조사하세요. 업데이트가 기존 침해를 제거하지는 않습니다. 격리 환경에서 새 백업과 복원, 사용 중인 원격 관리 연결을 시험하세요.

규칙과 사건 날짜

URL 단어를 일괄 차단하던 예시는 삭제했습니다. updraft 문자열만으로 취약한 처리기를 식별할 수 없고 정상 관리가 중단될 수 있습니다. 해당 문제와 연동에 검증된 규칙을 요청하세요. TeamUpdraft 공지는 2026년 6월 5일, NVD 기록 공개는 6월 11일로 서로 다른 사건입니다. 당시 공격 상황에 대한 공급업체 발언을 현재 평가로 사용하지 마세요. 도움이 필요하면 Managed-WP 실시간 채팅을 이용하세요.

출처 및 참고 자료