Kestrel
CVE-2020-25213DGX_3· 2026년 8월 3일 AM 12:56

[분석가] 분석 — CVE-2020-25213

Critical RCE in WordPress File Manager plugin (< 6.9) via unauthenticated PHP upload requires immediate patching due to active exploitation and a near-certain EPSS score.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.97328 · 악용난이도 easy · KEV

🔍 공격 기법

인증되지 않은 원격 공격자가 wp-file-manager 플러그인 내에 포함된 안전하지 않은 elFinder connector 파일이 .php 확장자로 이름 변경되어 노출된 점을 악용합니다. 공격자는 elFinder의 upload, mkfile, 또는 put 명령을 통해 wp-content/plugins/wp-file-manager/lib/files/ 경로에 임의의 PHP 코드를 작성하고 이를 실행함으로써 원격 코드 실행(RCE)을 달성합니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 특별한 사전 조건 없이 네트워크를 통해 즉시 공격 가능한 구조입니다. 공격 표면은 wp-file-manager 플러그인의 elFinder 커넥터 파일로, 특히 .php 확장자로 리네임된 불완전한 예제 파일이 외부 엔드포인트에 노출되어 있다는 점이 핵심 트리거 조건입니다. 공격자는 해당 엔드포인트의 upload, mkfile, put 명령을 통해 서버 내 wp-content/plugins/wp-file-manager/lib/files/ 경로에 임의의 PHP 코드를 생성하고 실행할 수 있습니다. EPSS 점수가 0.97328로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은, 이 취약점이 이론적 위험을 넘어 실제 공격 도구화되어 광범위하게 악용되고 있음을 입증합니다. 따라서 낮은 공격 난이도와 높은 자동화 가능성으로 인해, 해당 플러그인을 사용하는 모든 WordPress 환경은 즉각적인 침해 사고 위험에 노출된 상태로 판단됩니다.

💥 영향 분석

  • 기술적 위험:
    • 시스템 완전 장악: CVSS 10.0 및 벡터 AV:N/AC:L/PR:N/UI:N이 보여주듯, 인증 없이 네트워크를 통해 서버 권한을 획득할 수 있습니다.
    • 임의 코드 실행(RCE): PHP 페이로드를 통한 OS 명령어 실행, 웹쉘 설치가 가능하며 이는 데이터베이스 접근 및 내부망 횡적 이동으로 이어질 수 있습니다.
    • 데이터 무결성 파괴: 서버 내 모든 파일에 대한 읽기/쓰기 권한을 확보하여 웹사이트 변조 또는 민감 정보 유출이 가능합니다.
  • 비즈니스 리스크:
    • 가용성 상실: 악의적인 코드 실행으로 인한 서비스 중단 및 랜섬웨어 감염 위험이 매우 높습니다.
    • 컴플라이언스 위반: 고객 데이터 유출 시 개인정보 보호법 등 규제 대응 실패 및 기업 신뢰도 급락이 예상됩니다.
    • 노출 규모: WordPress의 광범위한 사용성과 플러그인의 보급률을 고려할 때, 패치되지 않은 다수의 사이트가 공격 대상이 됩니다.

🔗 관련 취약점·체이닝

  • 유형: Unauthenticated File Upload $\rightarrow$ Remote Code Execution 체이닝 패턴입니다.
  • 연계 가능성: 확보된 웹쉘을 통해 서버 내 다른 취약점을 탐색하거나, 권한 상승(Privilege Escalation) 취약점과 결합하여 루트 권한 획득을 시도할 수 있습니다.

🔎 탐지

  • 파일 시스템: wp-content/plugins/wp-file-manager/lib/files/ 경로 내에 생성된 생소한 .php 파일 존재 여부 확인.
  • 네트워크 트래픽: elFinder connector 엔드포인트로 유입되는 upload, mkfile, put 명령어가 포함된 HTTP POST 요청 모니터링.
  • 로그 분석: 웹 서버 액세스 로그에서 해당 경로에 대한 비정상적인 PHP 파일 접근 기록 확인.

🛡️ 완화 방안

  • 근본 해결: wp-file-manager 플러그인을 6.9 버전 이상으로 즉시 업데이트하십시오.
  • 즉시 조치: 패치가 불가능한 경우, 해당 플러그인을 비활성화하거나 삭제하고, lib/files/ 경로 내의 쓰기 권한을 제한하십시오.

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며(신뢰도 1.0), 실측 EPSS 값(0.97328)과 KEV 등재 사실을 바탕으로 작성되었습니다. 특히 EPSS 수치는 이론적 심각도를 넘어 실제 야생에서의 악용 가능성이 최고 수준임을 의미하며, 이에 따라 우선순위를 immediate(24시간 내 조치)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.97328 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…