워드프레스 보안 이야기가 나오면 "우리는 그런 거 안 써요"라고 넘기시는 분이 많습니다. 하지만 기능을 하나씩 붙여 쓰는 방식은 국내 홈페이지에서도 흔합니다.
9월에 공개된 사례 하나가 이 방식의 약한 고리를 잘 보여 줍니다. 이 글에서는 무슨 일이 있었는지, 우리 가게 홈페이지에서는 무엇을 보면 되는지 순서대로 알려 드립니다.
9월에 무슨 일이 있었나요?
쇼핑몰 기능을 더해 주는 확장 기능 한 종에서, 바깥 사람이 파일을 올릴 수 있는 허점이 확인됐습니다.
보안 전문 매체 데일리시큐가 2026년 9월 16일 전한 내용입니다. 허점의 위험도는 10점 만점에 9.8점으로 매겨졌습니다. 로그인하지 않은 사람도 서버에 파일을 올릴 수 있었기 때문입니다.
설치된 곳은 약 6,000곳으로 많지 않았습니다. 그런데도 6월부터 차단된 공격 시도가 10만 건을 넘었습니다. 제작사는 수정판을 배포했고, 올려 두기만 하면 막힙니다.
| 한눈에 보기 | 내용 |
|---|---|
| 확인 시점 | 2026년 9월 (매체 보도 기준) |
| 문제가 된 곳 | 쇼핑몰 기능을 더하는 확장 기능 1종 |
| 허점의 성격 | 로그인 없이 서버에 파일 업로드 가능 |
| 설치 규모 | 약 6,000곳 |
| 차단된 공격 시도 | 6월 이후 10만 건 이상 |
| 해결 방법 | 제작사가 낸 수정판으로 올리기 |
출처: 데일리시큐 보도
한 줄 정리: 설치 수가 적어도 공격은 자동으로 찾아다니기 때문에 규모와 위험은 비례하지 않습니다.
그래서 우리 가게에는?
이번 건 자체보다, 홈페이지에 붙여 둔 기능이 몇 개인지 모르고 계신 상황이 더 위험합니다.
공격은 사람이 우리 가게를 고른 뒤 시작하지 않습니다. 프로그램이 인터넷을 돌며 특정 기능이 깔린 주소를 자동으로 찾아 두드립니다. 작은 가게 홈페이지도 똑같이 목록에 들어갑니다.
예를 들어, 3년 전에 예약 기능을 붙였다가 전화 예약으로 바꾼 학원이 있다고 해 보겠습니다. 예약 화면은 메뉴에서 뺐지만 기능 자체는 서버에 그대로 남아 있습니다. 메뉴에서 안 보일 뿐, 주소를 직접 치면 열립니다.
이런 기능은 업데이트 대상에서도 잊힙니다. 쓰지 않으니 관리자도 들어가 보지 않고, 수정판이 나와도 올리지 않습니다. 그래서 가장 오래된 문이 가장 열기 쉬운 문이 됩니다.
한 줄 정리: 지금 우리 홈페이지에 기능이 몇 개 붙어 있는지 모르신다면, 그것부터가 점검 대상입니다.
안 쓰는 기능을 꺼 두면 안 되나요?
끄는 것만으로는 부족합니다. 파일이 남아 있으면 바깥에서 부를 수 있습니다.
'비활성화'는 화면에 안 보이게 하는 설정입니다. 서버 안의 파일은 지워지지 않습니다. 공격은 화면이 아니라 파일 주소를 직접 부르기 때문에, 꺼 둔 기능도 응답할 수 있습니다.
그래서 순서는 끄기가 아니라 지우기입니다. 다시 쓸 일이 걱정되신다면 지우기 전에 백업을 받으세요. 백업은 지금 상태를 통째로 복사해 두는 일입니다.
관리자 계정도 같이 보셔야 합니다. 예전 직원이나 외주 업체 계정이 남아 있으면, 그것도 쓰지 않는 문입니다.
한 줄 정리: 안 쓰는 기능은 끄는 게 아니라 백업을 받고 지우는 것이 맞습니다.
알아두면 좋은 용어
세 단어만 알고 가시면 아래 내용이 쉬워집니다.
| 용어 | 쉬운 뜻 | 비유 |
|---|---|---|
| 플러그인 | 홈페이지에 기능을 하나씩 더해 주는 부품 | 가게에 들여놓은 추가 설비 |
| 취약점 | 만든 사람이 의도하지 않은 허점 | 잠기지 않는 뒷문 |
| 패치 | 그 허점을 막은 수정판 | 뒷문 자물쇠 교체 |
용어가 어렵게 느껴지시면 이렇게 보셔도 됩니다. 플러그인은 설비, 취약점은 고장 난 잠금장치, 패치는 수리입니다.
한 줄 정리: 새 수정판이 나왔다는 안내는 '자물쇠 바꾸러 오세요'라는 연락과 같습니다.
우리 홈페이지는 어떤 방식이 맞나요?
정답은 없고, 누가 관리하느냐로 갈립니다.
기능을 부품처럼 붙여 쓰는 방식과, 필요한 기능만 넣어 만드는 방식은 성격이 다릅니다. 아래 표에 양쪽을 나란히 정리했습니다.
| 비교 기준 | 부품을 붙여 쓰는 방식 | 필요한 기능만 넣어 만드는 방식 |
|---|---|---|
| 기능 추가 속도 | 빠름, 찾아서 설치하면 끝 | 느림, 개발이 필요함 |
| 초기 비용 | 낮은 편 | 높은 편 |
| 관리해야 할 항목 | 부품 수만큼 늘어남 | 처음 넣은 범위로 유지됨 |
| 업데이트 책임 | 대체로 운영자 본인 | 제작·유지보수 쪽과 나눔 |
| 잘 맞는 경우 | 직접 관리할 사람이 있는 곳 | 관리할 사람이 따로 없는 곳 |
직접 관리하실 담당자가 있고 기능을 자주 바꾸신다면 앞쪽이 잘 맞습니다. 사장님이 매장 일을 보면서 홈페이지도 챙기셔야 한다면 뒤쪽이 편합니다.
뒤쪽을 고르실 때 선택지는 여러 가지입니다. 잇다웹도 그중 하나로, SSL 인증서와 관리자 페이지를 기본으로 넣어 드립니다. 자세한 범위는 무료 제공 서비스에서 보실 수 있습니다.
한 줄 정리: 부품이 많을수록 편리하지만, 그만큼 챙길 사람이 있어야 합니다.
오늘 할 수 있는 점검 체크리스트
한 시간이면 아래 다섯 가지를 끝내실 수 있습니다.
- □ 관리자 화면에 들어가 설치된 기능 목록을 화면 그대로 캡처해 두기
- □ 목록에서 최근 1년 안에 쓴 적 없는 항목에 표시하기
- □ 지우기 전에 홈페이지 전체 백업을 한 번 받아 두기
- □ 표시한 항목을 끄지 말고 삭제하고, 사이트가 정상인지 확인하기
- □ 관리자 계정 목록에서 퇴사자·종료된 외주 계정 지우기
작업할 자신이 없으시면 업체에 맡기셔도 됩니다. 홈페이지 유지보수 단가표의 서버·보안 항목에서 비용을 미리 보실 수 있습니다.
새 수정판 소식은 한국인터넷진흥원 보호나라 보안공지에 계속 올라옵니다. 한 달에 한 번만 보셔도 충분합니다.
한 줄 정리: 캡처 → 표시 → 백업 → 삭제 순서만 지키시면 큰 사고 없이 정리됩니다.
자주 묻는 질문
워드프레스 플러그인 취약점은 얼마나 자주 나오나요?
새 허점은 매달 여러 건 공개됩니다. 그래서 개별 사건을 쫓기보다, 한 달에 한 번 업데이트를 몰아서 받는 습관이 낫습니다. 달력에 매달 같은 날을 정해 두시면 잊지 않습니다.
안 쓰는 플러그인을 지우면 홈페이지가 깨지지 않나요?
깨질 수 있어서 백업을 먼저 받으시는 겁니다. 한 번에 하나씩 지우고 사이트를 열어 보는 방식으로 하시면 문제 원인을 바로 찾습니다. 다섯 개를 한꺼번에 지우면 어느 것 때문인지 알기 어렵습니다.
우리 홈페이지가 이미 당했는지 어떻게 아나요?
세 가지를 보시면 대략 알 수 있습니다. 내가 만들지 않은 관리자 계정, 최근에 생긴 낯선 파일, 검색 결과에 뜨는 엉뚱한 페이지입니다. 하나라도 걸리면 업체에 점검을 요청하세요.
유료 보안 프로그램을 꼭 사야 하나요?
꼭 그렇지는 않습니다. 업데이트를 제때 받고 안 쓰는 기능을 지우는 것만으로 대부분의 자동 공격은 막힙니다. 결제나 회원 정보를 직접 다루신다면 그때 추가 도구를 검토하셔도 늦지 않습니다.
한 줄 정리: 매달 한 번 업데이트, 한 번에 하나씩 삭제, 이상 징후 세 가지 확인이면 기본은 끝납니다.
점검 결과가 애매하거나 직접 손대기 부담스러우시면 무료 견적 상담에 지금 상황을 적어 남겨 주세요.
사진: Unsplash (photo-1762163516269-3c143e04175c, photo-1783683783819-e6cb806bba69, photo-1785682117394-4c8d27afc12a)
