Smart Slider 3 WordPress 플러그인의 중간 심각도 취약점으로 구독자 등급 사용자도 wp-config.php를 포함한 임의의 서버 파일을 읽을 수 있으며 — 50만 개 이상의 사이트가 아직 미패치 상태입니다. 보안 연구진은 Coruna iOS 익스플로잇 키트를 악명 높은 Operation Triangulation의 업데이트된 후속작으로 추정합니다. OpenAI는 AI 오남용 및 안전 위험에 초점을 맞춘 새로운 버그 바운티 트랙을 개설합니다. TP-Link는 여러 라우터 모델 전반의 고위험 취약점을 패치합니다. Hightower Holding은 13만 명에게 영향을 미친 데이터 침해를 확인했습니다.
다음 제품에 취약점이 있습니다: Smart Slider 3는 가장 인기 있는 WordPress 플러그인 중 하나로, 활성 설치 수가 80만 건이 넘으며, 인증된 사용자라면 누구나 — 심지어 단순 구독자 수준의 접근 권한만 가진 사용자라도 — 서버의 임의 파일을 읽을 수 있게 합니다. 이 결함은 다음으로 추적됩니다: CVE-2026-3098.
이 취약점의 원인은 권한 검사 누락으로 인해 플러그인의 AJAX 내보내기 액션에서 발생합니다. 문제가 되는 actionExportAll 함수는 파일 유형과 소스 검증을 모두 수행하지 않습니다. 그 결과 인증된 사용자라면 누구나 이 함수를 호출해 임의의 서버 파일을 내보내기 아카이브에 담을 수 있는데, 여기에는 wp-config.php도 포함됩니다.
이 취약점은 인증을 요구하지만, 이로 인해 영향을 받는 범위가 제한되는 것은 사용자 가입 또는 구독 기능을 제공하는 사이트뿐입니다 — 이는 멤버십 시스템, WooCommerce 쇼핑몰, 커뮤니티 포럼을 갖춘 현대적인 WordPress 사이트에서 극히 흔합니다.
WordPress.org 다운로드 통계에 따르면 지난 한 주간 이 플러그인은 약 30만 3천 회 다운로드되었으며, 이는 최소 50만 개 사이트가 여전히 취약한 버전을 실행 중이라는 의미입니다. Smart Slider 3를 즉시 버전 3.5.1.34로 업데이트하십시오. 업데이트 후에는 사용자 가입을 허용하는 경우 예방 차원에서 데이터베이스 자격 증명과 WordPress 솔트를 교체하십시오.
이 CVE는 중간 심각도 점수를 받았습니다 — 인증 요건 때문입니다. 하지만 방어자는 안심해서는 안 됩니다. 실제로는 다음과 같습니다:
wp-config.php는 다음을 제공합니다: 전체 데이터베이스 접근 권한, 이는 사이트 전체 장악으로 이어집니다방어자 조치: Smart Slider 3를 3.5.1.34 이상으로 업데이트하십시오. 의심스러운 구독자 가입이 있는지 사용자 계정을 점검하십시오. 사업상 필수가 아니라면 사용자 가입 기능 비활성화를 고려하십시오. wp-config.php의 모든 비밀 값을 교체하십시오. 서버 로그에서 이례적인 파일 내보내기 활동이 있는지 모니터링하십시오.
보안 연구진이 Coruna라는 정교한 iOS 익스플로잇 키트를 확인했습니다. 이 키트에는 업데이트된 커널 익스플로잇이 포함되어 있는데, 이는 이전에 Operation Triangulation에서 사용되었던 것입니다 — 이는 2023년 Kaspersky가 발견한 고위험 첩보 캠페인으로, 제로클릭 iMessage 익스플로잇을 통해 iOS 기기를 표적으로 삼았습니다.
Operation Triangulation은 지금까지 문서화된 것 중 가장 정교한 iOS 공격 체인 중 하나였습니다:
Coruna 키트는 동일한 익스플로잇 개발 프로그램의 연속이자 진화를 나타냅니다. 연구진은 커널 익스플로잇 구성 요소가 최신 iOS 버전에서도 작동하도록 업데이트되었으며, Apple이 최초의 Operation Triangulation 공개 이후 도입한 완화 조치를 우회하도록 정교화되었다는 사실을 확인했습니다.
이번 발견은 국가 배후 익스플로잇 프로그램의 지속성에 대한 중대한 의문을 제기합니다. 그리고 Apple이 2023~2024년 배포한 패치가 근본적인 공격 표면을 완전히 무력화했는지도 의문입니다. Coruna의 존재는 익스플로잇 개발자들이 패치가 다룬 것보다 표적 하드웨어와 소프트웨어에 대해 더 깊은 지식을 갖고 있었음을 시사합니다.
정부, 외교, 국방, 핵심 인프라 분야의 조직은 모든 iOS 기기가 최신 iOS 버전을 실행 중인지 확인해야 합니다. 고위험 인력이 사용하는 기기에는 잠금 모드(Lockdown Mode)를 활성화하십시오. Operation Triangulation급 익스플로잇의 지속성은 모바일 기기 관리(MDM)와 적극적인 패치가 왜 여전히 필수적인지 — 이미 해결되었다고 생각한 위협에 대해서도 — 를 잘 보여줍니다.
OpenAI가 자사의 보안 연구 프로그램을 확장해 오남용 및 안전 위험을 구체적으로 겨냥하는 새로운 버그 바운티 트랙을 AI 모델과 제품 전반에 도입했습니다. 이 새로운 프로그램을 통해 OpenAI는 실질적인 피해로 이어지는 설계 또는 구현상의 문제를 다룬 보고서에 보상을 제공할 예정입니다.
XSS나 SQLi 같은 인프라 취약점에 초점을 맞추는 전통적인 버그 바운티 프로그램과 달리, 이 새로운 트랙은 다음을 다룹니다:
이는 AI 기업들이 안전성에 접근하는 방식의 의미 있는 전환을 나타냅니다 — 오남용을 보안 취약점으로 취급해 바운티 보상 대상으로 인정하는 것입니다. 탈옥(jailbreak), 프롬프트 인젝션 공격, 안전장치 우회가 실제 결과를 초래하며 전통적인 취약점과 동일한 체계적 대응을 받을 자격이 있음을 인정한 셈입니다.
보안 연구자를 위한 안내: OpenAI의 확장된 프로그램은 AI 레드티밍의 새로운 기회를 만듭니다. 적대적 머신러닝, 프롬프트 엔지니어링, AI 안전성 분야에 전문성을 가진 연구자는 이제 취약점을 발견하면 금전적 보상을 받을 수 있습니다. 경쟁사들이 뒤따른다면 이는 AI 업계 전반의 안전성 공백 발견과 완화를 가속화할 수 있습니다.
TP-Link가 다음을 해결하는 보안 업데이트를 배포했습니다: 다수의 고위험 취약점 — 라우터 제품군 전반에 걸친 것입니다. 이 보안 결함은 다음과 같이 악용될 수 있습니다:
TP-Link 라우터는 전 세계적으로 가장 널리 배포된 가정용 및 소규모 사업체용 네트워킹 기기 중 하나입니다. 침해된 라우터는 다음과 같은 역할을 합니다:
TP-Link 제품에 대한 규제 감시가 강화되는 가운데 나온 소식입니다. FCC는 잠재적 제한 조치를 검토해왔으며, 이는 특정 중국산 네트워킹 장비를 대상으로 합니다. 널리 배포된 라우터의 미패치 취약점은 이러한 국가 안보 우려로 직결됩니다.
방어자 조치: 영향을 받는 모델과 펌웨어 버전이 있는지 TP-Link의 보안 권고를 확인하십시오. 라우터 펌웨어를 즉시 업데이트하십시오. 아직 하지 않았다면 기본 관리자 자격 증명을 변경하십시오. 명시적으로 필요하지 않다면 원격 관리를 비활성화하십시오. WAN에 노출된 관리 인터페이스가 있는지 점검하십시오.
Hightower Holding은 자산관리 및 금융자문 회사로, 약 13만 명에게 영향을 미친 데이터 침해를 공개했습니다. 회사 측은 해커가 자사 환경에서 민감한 개인정보를 탈취했다고 확인했으며, 여기에는 다음이 포함됩니다:
SSN과 운전면허 번호의 조합은 신원 도용에 고가치인 데이터 집합을 이룹니다. 영향을 받은 개인은 부정 계좌 개설, 세금 사기, 합성 신원(synthetic identity) 생성의 위험이 높아집니다.
자산관리 회사는 특히 민감한 데이터를 보유합니다 — 개인식별정보뿐 아니라 금융 계좌 정보, 투자 포트폴리오, 순자산 정보까지 포함됩니다. Hightower의 침해는 다음의 필요성을 보여주는 금융 업계 사고 목록에 또 하나를 더했습니다:
영향을 받으셨다면: 3대 신용평가기관 모두에서 신용 보고서를 모니터링하십시오. 특히 SSN이 유출되었다는 통지를 받았다면 신용 동결을 고려하십시오. Hightower나 자산관리 서비스를 사칭하는 피싱 시도에 유의하십시오 — 위협 행위자는 종종 탈취한 데이터를 이용해 표적형 사회공학 공격을 설계합니다.
| 위협 | 카테고리 | 심각도 | 대상 |
|---|---|---|---|
| Smart Slider 3 CVE-2026-3098 | 웹 애플리케이션 / 플러그인 | 중간~높음 | WordPress 사이트 50만 개 이상 |
| Coruna iOS 익스플로잇 키트 | 국가 배후 / 첩보 활동 | 치명적 | 고가치 iOS 사용자 |
| OpenAI 오남용 버그 바운티 | AI 안전성 / 업계 | 정보성 | AI 생태계 |
| TP-Link 라우터 취약점 | 네트워크 인프라 | 높음 | 가정 / 중소기업 네트워크 |
| Hightower Holding 침해 | 데이터 침해 | 높음 | 13만 명 |
KENSAI는 귀사의 공격 표면을 지속적으로 모니터링하여 취약점, 설정 오류, 노출을 — 공격자가 발견하기 전에 — 찾아냅니다.
무료 스캔 시작하기 →작성: KENSAI 위협 인텔리전스 팀
2026년 3월 29일 — 야간판
출처: BleepingComputer, SecurityWeek, Wordfence, Defiant