개요
WordPress 제품에서 발생하는 취약점을 해결하는 보안 업데이트가 발표되었다. 이 취약점은 WordPress 로그인 화면에서 발생하는 사전 인증 반사형 크로스 사이트 스크립팅(XSS, 사용자를 속여 악성 스크립트를 실행하게 만드는 취약점)인 CVE-2026-64638이다.
영향 대상
영향을 받는 WordPress 버전은 다음과 같다.
- 4.7.0 이상 4.7.33 이하.
- 4.8.0 이상 4.8.28 이하.
- 4.9.0 이상 4.9.29 이하.
- 5.0.0 이상 5.0.25 이하.
- 5.1.0 이상 5.1.22 이하.
- 5.2.0 이상 5.2.24 이하.
- 5.3.0 이상 5.3.21 이하.
- 5.4.0 이상 5.4.19 이하.
- 5.5.0 이상 5.5.18 이하.
- 5.6.0 이상 5.6.17 이하.
- 5.7.0 이상 5.7.15 이하.
- 5.8.0 이상 5.8.13 이하.
- 5.9.0 이상 5.9.13 이하.
- 6.0.0 이상 6.0.12 이하.
- 6.1.0 이상 6.1.10 이하.
- 6.2.0 이상 6.2.9 이하.
- 6.3.0 이상 6.3.8 이하.
- 6.4.0 이상 6.4.8 이하.
- 6.5.0 이상 6.5.8 이하.
- 6.6.0 이상 6.6.5 이하.
- 6.7.0 이상 6.7.5 이하.
- 6.8.0 이상 6.8.6 이하.
- 6.9.0 이상 6.9.5 이하.
- 7.0.0 이상 7.0.2 이하.
조치 사항
최신 업데이트를 통해 취약점 패치가 제공되었다. 문서에 제시된 패치 버전은 4.7.34, 4.8.29, 4.9.30, 5.0.26, 5.1.23, 5.2.25, 5.3.22, 5.4.20, 5.5.19, 5.6.18, 5.7.16, 5.8.14, 5.9.14, 6.0.13, 6.1.11, 6.2.10, 6.3.9, 6.4.9, 6.5.9, 6.6.6, 6.7.6, 6.8.7, 6.9.6, 7.0.3이다.
참고
참고 자료에서는 이 취약점이 PHP code execution으로 이어질 가능성이 있다고 설명한다.