본문으로 건너뛰기

[보안] WordPress The Events Calendar 플러그인 보안 업데이트 권고

안녕하세요, 카페24 호스팅센터입니다.

WordPress용 The Events Calendar 플러그인의 보안 취약점을 해결한 보안 업데이트가 발표되어 안내드립니다. 워드프레스에 해당 플러그인을 설치·사용 중이신 모든 고객께서는 아래 내용을 확인하시고 즉시 최신 보안 버전으로 업데이트하거나, 사용하지 않는 경우 플러그인을 삭제해 주시기 바랍니다.


1. 개요

  • 벤더 보안 업데이트 배포일: 2026년 9월 10일 (The Events Calendar 6.17.4.1)
  • 대상: The Events Calendar 6.17.4 이하 버전을 사용하는 워드프레스 사용자
  • 내용: 인증 없이 악용 가능한 원격 코드 실행(RCE) 취약점 2건 해결
  • 조치: 최신 보안 버전으로 즉시 업데이트 또는 미사용 시 플러그인 삭제 권고

2. 취약점 상세

The Events Calendar 플러그인에서 인증 없이 악용 가능한 원격 코드 실행(RCE) 위험이 확인되었습니다. 이벤트 게시물의 댓글 기능이 활성화된 환경에서 악성 댓글 처리 과정이 악용될 수 있습니다.

취약점이 악용될 경우 다음과 같은 피해가 발생할 수 있습니다.

  • 원격 코드 실행을 통한 사이트 장악
  • 데이터베이스 무단 접근 및 데이터 탈취
  • 악성코드·웹셸 설치
  • 사이트 변조

CVE-2026-78006 — 인증 없는 원격 코드 실행

  • 영향받는 제품: WordPress The Events Calendar 플러그인
  • 영향받는 버전: 6.17.4 이하
  • 해결 버전: 6.17.4.1 이상

CVE-2026-78159 — 인증 없는 원격 코드 실행

  • 영향받는 제품: WordPress The Events Calendar 플러그인
  • 영향받는 버전: 6.17.3 이하
  • 해결 버전: 6.17.3.1 이상

※ 두 취약점 모두 로그인 없이 악용이 가능한 고위험 취약점입니다. 이벤트 게시물의 댓글 기능이 활성화된 환경에서 특히 주의가 필요합니다.


3. 해결 방안

현재 사용 버전에 따라 아래 버전 이상으로 업데이트를 진행해 주세요.

제품영향받는 버전해결 버전
The Events Calendar (CVE-2026-78006)6.17.4 이하6.17.4.1 이상
The Events Calendar (CVE-2026-78159)6.17.3 이하6.17.3.1 이상

권고 조치

  • 사용 중인 경우: The Events Calendar 최신 안정 버전(6.17.4.1 이상)으로 업데이트
  • 사용하지 않는 경우: 비활성화만 하지 말고 플러그인 삭제 권고
  • 조치 전에는 반드시 사이트 파일 및 데이터베이스 백업을 진행해 주시고, 조치 후에는 주요 기능(이벤트 등록·표시·댓글 등)이 정상 동작하는지 확인해 주시기 바랍니다.

4. 참고사이트


5. 문의처

  • 한국인터넷진흥원 사이버민원센터: 국번없이 118
  • 카페24 호스팅 고객센터

더 나은 서비스를 제공하기 위해 항상 노력하겠습니다.

감사합니다.