백만 개 이상의 워드프레스 사이트가 플러그인 결함에 노출
WordPress 사이트 100만 곳 넘게 영향받은 플러그인 취약점, 지금 패치해야 함
Wordfence가 활성 설치 약 100만 건인 Avada Builder의 취약점 2개 공개.
WordPress 플러그인 Avada Builder에서 비밀번호 해시를 포함한 민감 정보와 기타 중요한 데이터를 빼낼 수 있는 문제 확인.
Wordfence는 연구자 Rafie Muhammad의 제보로 Avada Builder의 임의 파일 읽기와 SQL injection 취약점을 확인.
Avada Builder는 ThemeFusion의 Avada 생태계에 포함된 WordPress용 드래그앤드롭 페이지 빌더.
현재 활성 설치 수
1,050,000+.코드를 배우거나 직접 작성하지 않고도 텍스트 블록, 이미지, 슬라이더, 버튼, 폼, 가격표, 레이아웃 같은 요소를 페이지에 끌어다 놓고 실시간으로 수정 가능.
패치 제공
CVE-2026-4782는 임의 파일 읽기 취약점.
구독자 등급 이상의 계정만 있으면 악용 가능.
대부분의 사이트에서 이 정도 권한 확보는 어렵지 않은 편.
심각도
6.5/10, 중간 등급.
CVE-2026-4798는 SQL injection 취약점.
인증되지 않은 공격자도 악용 가능.
데이터베이스에서 비밀번호 해시를 포함한 민감 정보 추출 가능.
심각도
7.5/10, 높은 등급.
Wordfence는 이 문제를 2026년 3월 24일과 25일 Avada 팀에 알렸고, 개발사는 두 달 안에 패치를 내놓음.
첫 번째 패치는 4월 13일, 두 번째 패치는 5월 12일 배포.
Avada Builder를 쓰고 있다면 가능한 한 빨리
3.15.3이상으로 업데이트해야 함.Rafie Muhammad는 Wordfence Bug Bounty Program을 통해 약 4,500달러 보상 수령.
Wordfence는 WordPress 보안을 다층 방어로 강화하려고 취약점 연구와 외부 연구자 협력을 계속 확대하는 중.
취약점 탐지와 예방을 WordPress 생태계 보안의 핵심 축으로 둠.
