WordPress 보안 강화: 사이트와 신원을 지키는 단계별 가이드
WordPress 계정 보안은 단일 설정이 아니라 누가 로그인할 수 있는지, 어떤 소프트웨어를 노출하는지, 어떻게 복구할지에 대한 일련의 결정입니다. 공식 WordPress 강화 가이드는 보안을 위험 제거가 아니라 위험 감소로 설명하며, 이것이 올바른 기대치입니다. 이 가이드는 WordPress가 주로 어디서 침해되는지 설명하고, 운영 사이트에서 오늘 적용할 수 있는 단계를 안내합니다.
위험은 실제로 어디에서 오는가
대부분의 WordPress 사고는 몇 가지 원인으로 좁혀집니다. 약하거나 재사용된 관리자 비밀번호, 업데이트되지 않은 플러그인이나 테마, 필요 이상의 권한을 부여받은 연동, 그리고 한 번도 테스트하지 않은 백업입니다. 로그인 URL이나 WordPress 버전을 숨겨도 이 중 어느 것도 해결되지 않습니다. 아래 단계는 실제로 중요한 원인에 집중합니다.
1단계 — 계정과 연동 목록 정리
모든 사용자, 모든 애플리케이션 비밀번호, 모든 외부 연결을 목록화하세요. 퇴사자는 당일 계정을 삭제하고, 더 이상 쓰지 않는 연동의 토큰은 폐기하세요. 잊어버린 접근 권한은 보호할 수 없습니다.
2단계 — 인증 방식 정비
- 비밀번호 관리자로 고유한 비밀번호 사용. 강제 복잡성보다 길이가 중요합니다. 현행 NIST 지침(SP 800-63B)은 긴 패스프레이즈를 선호하고 최소 64자를 허용하며, 조합 규칙과 정기 변경을 강제하는 대신 유출된 비밀번호 목록과 대조할 것을 권장합니다.
- 앱 또는 하드웨어 2단계 인증. TOTP 앱과 보안 키는 SMS 코드보다 강합니다. SMS는 가로채기거나 SIM 스왑으로 우회될 수 있습니다.
- 가능하면 패스키 사용. 패스키와 하드웨어 키(WebAuthn/FIDO2)는 가짜 로그인 페이지에 입력할 수 없어 피싱에 강합니다. WordPress 코어에는 2단계 인증이나 패스키 로그인이 내장되어 있지 않으므로 보안 플러그인이나 호스트/ID 공급자에 의존합니다.
3단계 — 최소 권한 적용
콘텐츠를 작성하는 대부분의 사람에게 관리자 역할은 필요하지 않습니다. 각자 업무에 필요한 가장 낮은 역할을 부여하고, 잠기지 않도록 관리자를 최소 두 명 유지하며, 애플리케이션 비밀번호는 정말 필요한 연동에만 발급하세요.
4단계 — 코어, 테마, 플러그인 패치
WordPress 7.1.2는 2026년 9월 22일에 공개되었고, 2026년 9월 17일의 7.1.1 유지보수 및 보안 릴리스에 이어집니다. 공개적으로 보고되는 WordPress 취약점은 코어보다 플러그인과 테마에 많으므로 패치가 가장 가치 있는 일상 작업입니다. 가능하면 자동 업데이트를 켜고, 사용자 정의 코드가 있으면 스테이징에서 검증하고, 쓰지 않는 것은 삭제하세요. 비활성화된 코드도 서버에 남아 유지보수가 필요합니다.
5단계 — 노출되는 표면 축소
- 사이트 전체를 HTTPS로 제공하고 HTTP는 리디렉션하세요.
- 공식 강화 지침을 따르세요. 올바른 파일 소유자와 권한,
wp-config.php권한 제한,DISALLOW_FILE_EDIT로 내장 파일 편집기 비활성화, WordPress에 필요한 권한만 가진 데이터베이스 사용자. - 필요한 연동이 쓰지 않으면 XML-RPC를 차단하세요.
- WAF와 로그인 시도 제한은 자동화된 악용을 줄이지만 보완 통제일 뿐이며, 취약한 플러그인이나 약한 비밀번호를 고치지는 않습니다.
- HSTS, Content-Security-Policy, X-Content-Type-Options 같은 보안 헤더를 추가하세요.
6단계 — 실제로 복원해 본 백업
한 번도 복원하지 않은 백업은 가정에 불과합니다. 공식 백업 지침은 최근 사본 3~5개를 서로 다른 위치에 보관할 것을 권장하며, 일반적인 3-2-1 원칙(사본 3개, 매체 2종, 오프사이트 1개)은 합리적인 최소 기준입니다. 백업은 암호화하고 접근을 제한하세요. 유출된 백업은 사이트와 데이터베이스의 완전한 사본이기 때문입니다. 백업 실행이 아니라 복원을 테스트하세요.
7단계 — 모니터링과 대응 준비
사용자 목록, 플러그인, 예약 작업, 파일 무결성을 정기적으로 확인하세요. 경고 신호로는 직접 만들지 않은 관리자 계정, 낯선 파일이나 <code>mu-plugins</code>, 예상치 못한 발신 메일, 설명되지 않는 리디렉션이 있습니다. 침해가 의심되면 정리 전에 로그와 스냅숏을 보존하고, 모든 자격 증명과 <code>wp-config.php</code>의 WordPress salts를 교체한 뒤, 사고 이전 백업으로 복원하고 업데이트 후 다시 스캔하세요.
빠른 체크리스트
- 모든 관리자가 비밀번호 관리자에 고유한 비밀번호를 사용한다.
- 관리자 계정에 2단계 인증 또는 패스키가 필수다.
- 사용하지 않는 사용자, 플러그인, 테마, 애플리케이션 비밀번호를 제거했다.
- 코어, 테마, 플러그인이 최신이며 사용자 정의 코드는 스테이징에서 검증했다.
- HTTPS가 강제되고 공식 가이드의 강화 설정이 적용되어 있다.
- 오프사이트 백업이 암호화되어 있고 복원을 테스트했다.
- 사고 첫 1시간에 누구에게 연락하고 무엇을 할지 알고 있다.
관련 가이드
- WordPress 보안: 초보자를 위한 종합 가이드
- WordPress 보안을 높이는 10가지 필수 팁
- WordPress 사용자 역할과 권한 관리
- 백업과 복구: 필수 단계
- WordPress 보안에 대한 오해
- 보안 플러그인 비교
Managed-WP가 도와드립니다
Managed-WP는 24/7 지원, 관리형 업데이트와 백업, WAF를 포함한 관리형 WordPress 클라우드 호스팅을 제공합니다. 위 체크리스트를 혼자 감당하고 싶지 않거나 운영 사이트에 적용하는 도움이 필요하면 가격 페이지에서 요금제를 비교하고, WP 보안 및 OWASP 서비스를 살펴보거나, 아래 실시간 채팅으로 사이트 구성을 알려주세요.