WordPress는 10월 6일 7.1.3 버전을 출시하면서 플랫폼 코어에 있던 7개의 보안 취약점을 한꺼번에 수리하고, 아울러 4개의 프로그램 버그도 해결했습니다. 흥미로운 것은 이번 취약점 보고자 명단에 색다른 이름이 섞여 들어왔다는 점입니다. 본업이 대형 언어모델을 만드는 것인 Anthropic이 한 번에 그중 3개를 기여했는데, 이는 최첨단 AI를 하는 기업이 오히려 전 세계에서 가장 인기 있는 웹사이트 구축 시스템의 경비원 노릇을 했다는 뜻입니다.
취약점의 출처를 펼쳐 보면 그 진영이 상당히 분야를 넘나듭니다. 7개의 보안 취약점 가운데 Anthropic이 3개를 보고했고, 보안 기관 Trail of Bits와 Patchstack이 각각 1개씩 보고했으며, 또 다른 1개는 독립 연구자 3명이 공동 제출했고, 마지막 1개야말로 WordPress 보안팀이 직접 발굴한 것입니다. 즉, 유지보수 측 자체 팀조차 그중 하나만 발견했고, 나머지는 전부 외부의 눈이 대신 지켜본 셈입니다.
가장 위험한 그 하나는 댓글 관리 인터페이스 안에 숨어 있었으며, 저장형 크로스 사이트 스크립팅(XSS) 문제로, Trail of Bits의 Thomas Chauchefoin이 잡아냈습니다. 이것의 교활한 점은 잠복에 있습니다. 악성 스크립트가 먼저 승인 대기 댓글 대기열에 몰래 섞어 들어가 평소에는 기색 없이 지내다가, 관리자가 심사 페이지를 여는 순간 기회를 틈타 실행을 촉발합니다. 이런 엎드려 기다리는 방식의 공격이 겨냥하는 것은 바로 관리 권한을 가진 사람입니다.
Anthropic이 보고한 3개의 취약점 가운데 하나는 WXR 내보내기 도구에 있었습니다. 공격자가 먼저 악성 입력을 저장해 넣으면, 따로 놓여 있는 동안에는 발작하지 않다가, 사용자가 콘텐츠 내보내기를 실행하고 시스템이 이 낡은 입력을 다시 집어 들어 데이터베이스 쿼리에 조립할 때에야 이빨을 드러냅니다. 바로 지연 발동되는 숨겨진 문인 셈입니다. 나머지 두 곳은 각각 WP_Http::make_absolute_url() 메서드 안의 서비스 거부 취약점과, 저자 역할 사용자가 권한을 넘어 글을 고정 글로 표시할 수 있는 권한 경계 초과 문제입니다. 전자는 특정 요청 하에서 서비스를 마비시킬 수 있고, 후자는 본래 고정 권한이 없어야 할 일반 저자가 편성 일정을 움직여 버리게 만듭니다.
대화형 지능형 에이전트로 유명한 한 기업이 CMS 취약점 감사 명단에 이름을 올렸다는 것의 이면에는, 실은 형성되고 있는 새로운 연쇄 고리가 있습니다. 코드 결함을 찾도록 훈련된 AI 능력이 실세계에서 가장 방대하고 가장 자주 공격받는 오픈소스 시스템에 직접 투입되어 실전 순찰을 돌고 있는 것입니다. 이 3개의 취약점이 사람이 먼저 발견했든 모델이 먼저 발견했든, WordPress의 이번 패치는 오랜 격언을 일깨워 줍니다. 아무리 널리 쓰이는 기반이라도 여러 사람이 끊임없이 지켜보아야 무너지지 않는다는 것을요.