CISA, PHP 코드 실행을 허용하는 적극적으로 악용되는 Joomla JCE 결함에 대해 경고
원문 출처: The Hacker News | 분야: 보안 뉴스 | 수집일: 2026년 06월 19일 | 원문 보기
원문 제목: CISA Warns of Actively Exploited Joomla JCE Flaw Allowing PHP Code Execution
핵심 요약
• CISA, PHP 코드 실행을 허용하는 적극적으로 악용되는 Joomla JCE 결함에 대해 경고
미국 사이버 보안 및 인프라 보안국(CISA)은 활성 악용의 증거를 인용하면서 알려진 악용 취약점(KEV) 카탈로그에 Widget Factory Joomla Content Editor(JCE)에 영향을 미치는 최대 심각도의 보안 결함을 화요일 추가했습니다.
• CVE-2026-48907(CVSS 점수: 10.
• 0)으로 추적된 이 취약점은 임의 코드 실행을 용이하게 할 수 있는 부적절한 액세스 제어 사례입니다.
• "위젯 사실.
전문 번역
CISA, PHP 코드 실행을 허용하는 적극적으로 악용되는 Joomla JCE 결함에 대해 경고
미국 사이버 보안 및 인프라 보안국(CISA)은 활성 악용의 증거를 인용하면서 알려진 악용 취약점(KEV) 카탈로그에 Widget Factory Joomla Content Editor(JCE)에 영향을 미치는 최대 심각도의 보안 결함을 화요일 추가했습니다.
CVE-2026-48907(CVSS 점수: 10.0)으로 추적된 이 취약점은 임의 코드 실행을 용이하게 할 수 있는 부적절한 액세스 제어 사례입니다.
CISA는 "Widget Factory Joomla Content Editor에는 인증되지 않은 사용자를 위한 새로운 편집기 프로필 생성을 통해 PHP 코드를 업로드하고 실행할 수 있는 부적절한 액세스 제어 취약점이 포함되어 있습니다"라고 말했습니다.
CVE.org에 게시된 취약점에 대한 설명에 따르면, 이 문제는 Joomla용 JCE 편집기 확장에 존재하며, 악의적인 행위자가 인증되지 않은 사용자를 위한 새로운 편집기 프로필을 생성하여 효과적으로 PHP 코드 업로드 및 실행을 위한 길을 열 수 있습니다.
이 문제는 JCE 버전 1.0.0부터 2.9.99.4까지 영향을 미칩니다. 2026년 6월 3일에 출시된 버전 2.9.99.5에서 패치되었습니다. 릴리스 노트에서 Widget Factory는 "부족한 액세스 제어로 인해 인증되지 않은 사용자가 편집자 프로필을 업로드할 수 있었습니다."라고 말했습니다.
지난 주 Joomlas는 "취약점이 적극적으로 악용되고 있으며 작동하는 악용 코드가 공개되어 있으며 공격이 자동화되어 있으므로 공개 등록이 없는 사이트는 안전하지 않습니다."라고 말했습니다. "한 가지 중요한 점: 업데이트는 진입점을 닫지만 이미 손상된 사이트를 정리하지는 않습니다. 업데이트하기 전에 공격을 받았다면 업데이트는 공격자가 남긴 것을 제거하지 않습니다."
콘텐츠 관리 시스템(CMS) 제공업체는 사용자에게 의심스러운 편집자 프로필을 찾아보고 프로필 가져오기 작업 "index.php?option=com_jce&task=profiles.import"에 대한 인증되지 않은 요청에 대한 웹 서버 액세스 로그를 감사할 것을 촉구했습니다.
mySites.guru의 Phil E. Taylor는 이 취약점이 악성 편집자 프로필을 가져오고 이를 사용하여 웹 셸을 삭제하여 공격자에게 서버에 지속적인 백도어를 부여하도록 무기화되고 있음을 밝혔습니다. 연방 민간 행정부(FCEB) 기관은 2026년 6월 19일까지 수정 사항을 적용하라는 명령을 받았습니다.
여러 캠페인이 WordPress 사이트를 타겟팅합니다.
이 공개는 OptinMonster, TrustPulse 및 PushEngage WordPress 플러그인을 사용하여 100만 개가 넘는 사이트를 표적으로 삼은 Sansecdetaileda의 새로운 공급망 공격 캠페인에서 나왔습니다. 위협 행위자는 "로그인된 관리자를 기다리고, 백도어 관리자 계정을 생성하고, 자체 숨김 백도어 플러그인을 설치"하는 악성 JavaScript를 주입했습니다.
또 다른 캠페인에서는 알려지지 않은 공격자가 WordPress 사이트를 손상시켜 "Beloved PBN Entegrasyonu"라는 가짜 WordPress 플러그인을 삽입한 것으로 나타났습니다. 이 플러그인은 페이지가 로드될 때마다 사이트의 URL을 외부 API에 은밀하게 표시하고 서버에서 반환한 임의의 HTML 또는 JavaScript를 웹 페이지 바닥글에 삽입했습니다.
공격자가 정확히 어떻게 웹사이트를 침해했는지는 불분명하지만, 접근을 통해 두 개의 PHP 웹 셸을 "wp_posts" 데이터베이스 기록이 포함된 원시 실행 코드로 준비하고 HTTP를 통해 스크립트와 상호 작용할 수 있는 능력을 부여받은 것으로 알려졌습니다. 결과적으로 인증 없이도 전체 서버 파일 시스템에 대한 무제한 읽기/쓰기 액세스가 가능해졌습니다.
특히, 데이터베이스 상주 페이로드를 통해 위협 행위자는 서버의 파일 읽기, 쓰기, 편집 또는 삭제, 전체 서버의 디렉터리 탐색, 파일 권한 변경, 파일 이름 변경, 새 파일 및 폴더 생성, 자신의 컴퓨터에서 파일 업로드 등의 파일 작업을 수행할 수 있습니다.
Sucuri 연구원 Puja Srivastava는 "해킹된 사이트의 모든 방문자는 페이지가 로드될 때마다 페이지 소스에 PBN 아웃바운드 링크가 삽입되어 사이트의 검색 순위가 직접적으로 손상되고 Google Search Console에서 수동 처벌을 받을 위험이 있습니다"라고 말했습니다.
"이 캠페인은 터키어를 사용하는 위협 행위자에 의해 운영되며 고전적인 SEO 수익화 계획, 즉 PBN(Private Blog Network)에 대한 숨겨진 백링크 삽입을 기반으로 구축되었으며, 도박 및 성인 제휴 틈새 시장과 관련이 있을 가능성이 높습니다."
댓글