
CVE-2026-32475는 어떤 취약점인가
CVE-2026-32475는 WordPress용 페이지 빌더 플러그인 Elementor Pro의 Forms 기능에서 발생한 임의 파일 업로드 취약점입니다.
취약점은 Elementor Pro 4.2.1 이하에 영향을 줍니다. 4.2.2에서 수정됐습니다.
공식 CVE 레코드의 핵심 정보는 아래 표와 같습니다.
| 항목 | 내용 |
|---|---|
| CVE | CVE-2026-32475 |
| 제품 | Elementor Pro |
| 취약점 유형 | Unrestricted Upload of File with Dangerous Type |
| CWE | CWE-434 |
| 영향 버전 | 4.2.1 이하 |
| 수정 버전 | 4.2.2 |
| CVSS 3.1 | 9.0 Critical |
| 공격 경로 | Network |
| 사전 권한 | 불필요 |
| 사용자 상호작용 | 불필요 |
| 주요 영향 | 임의 파일 업로드 → RCE 가능 |
CVSS Vector는 아래와 같습니다.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
네트워크에서 접근할 수 있고 공격자는 사전에 WordPress 계정을 확보할 필요가 없습니다. 공격에 성공하면 기밀성·무결성·가용성 모두에 큰 영향을 줄 수 있습니다.
Elementor의 공식 변경 기록에는 Pro 4.2.2가 2026년 8월 19일 배포됐다고 나와 있습니다. Form widget의 코드 보안 처리 개선도 포함됐습니다. (Elementor)
왜 위험도가 높은가
일반적인 WordPress 파일 업로드 기능은 사용자가 올리는 파일의 확장자와 유형을 검사합니다. PHP처럼 서버에서 실행될 수 있는 파일은 차단해야 합니다.
CVE-2026-32475에서는 Elementor Pro Forms의 파일 검증 단계와 실제 파일 처리 단계 사이가 일치하지 않아, 위험한 파일이 정상적인 검증을 거치지 않고 저장될 수 있습니다. (Patchstack)
공격에 성공하면 PHP 파일이 웹에서 접근 가능한 위치에 저장될 수 있습니다. 서버에서 코드가 실행될 가능성도 있습니다.
공격 흐름을 단순화하면 이렇습니다.
인터넷의 공격자
↓
취약한 Elementor Pro Form 접근
↓
파일 업로드 검증 우회
↓
실행 가능한 PHP 파일 저장 가능
↓
웹 서버에서 코드 실행 가능
↓
WordPress 사이트 장악 위험
이는 단순히 악성 파일 하나가 Media Library에 올라가는 문제와는 다릅니다.
웹 서버에서 PHP 코드가 실행되면 공격자는 상황에 따라 후속 행위를 시도할 수 있습니다.
WordPress 관리자 계정 생성
사이트 파일 변조
백도어 설치
데이터베이스 접근
사용자 데이터 접근
추가 악성코드 설치
다른 서버로 공격 확대
모든 Elementor 사이트가 영향을 받는 것은 아니다
이번 취약점은 Elementor 무료 버전 자체의 모든 설치 환경을 의미하지 않습니다.
영향 대상은 Elementor Pro입니다. 실제 공격 표면은 Forms의 File Upload 기능 사용 여부에 따라 달라집니다.
Patchstack 분석에 따르면 위험한 구성은 대략 아래와 같습니다.
Elementor Pro 사용
+
4.2.1 이하
+
공개된 페이지에 Form widget 존재
+
Form에 File Upload field 사용
Elementor Pro를 설치했다고 해서 모든 사이트의 공격 조건이 같은 것은 아닙니다. 특히 공개 페이지에서 파일을 첨부할 수 있는 문의·지원·채용 등의 Form을 운영한다면 우선 확인해야 합니다. (Patchstack)
대표적인 예는 아래 폼입니다.
채용 지원서
→ 이력서 첨부
고객 지원
→ 문제 화면 첨부
견적 요청
→ 문서 첨부
보험·수리 요청
→ 사진 첨부
이런 기능 자체가 위험하다는 의미는 아닙니다.
문제는 취약한 Elementor Pro 버전에서 해당 파일 업로드 기능이 공개적으로 사용된 경우입니다.
실제 공격도 확인됐다
이번 취약점은 이론적으로만 악용 가능한 문제가 아닙니다.
Wordfence는 2026년 9월 2일 CVE-2026-32475를 대상으로 실제 공격 시도가 활발하게 발생하고 있다고 보고했습니다.
공개 이후 Wordfence Firewall이 차단한 공격 시도는 19만 건을 넘어섰습니다. 특히 8월 19일부터 23일 사이에 많은 요청이 관찰됐습니다. 다른 보안 매체들도 Wordfence의 관측 결과를 바탕으로 실제 공격 캠페인을 보도하고 있습니다. (CyberHawk Threat Intel)
다만 한 가지는 분명히 구분해야 합니다.
190,000건 이상 차단
≠
190,000개 사이트 침해
Wordfence가 공개한 숫자는 방화벽에서 차단한 exploit attempt, 즉 공격 시도 수입니다.
이 수치를 실제로 침해된 WordPress 사이트 수로 표현해서는 안 됩니다.
그렇더라도 다음 조건이 겹쳐 대응 우선순위는 높습니다.
CVSS 9.0 Critical
+
사전 인증 불필요
+
공개 WordPress Form에서 접근 가능
+
PHP 파일 업로드 가능
+
실제 대량 공격 시도 관찰
취약 버전을 운영한다면 다음 정기 유지보수까지 기다리지 말고 우선 업데이트하는 편이 좋습니다.
CVE-2026-32475 대응을 5단계로 확인
이 취약점은 앞서 정리한 CVE 영향도 판단 방법에 따라 5단계로 확인할 수 있습니다.
1. Elementor Pro 사용 여부와 버전 확인
↓
2. 실제 공격 노출 조건 확인
↓
3. 대응 우선순위 결정
↓
4. Elementor Pro 업데이트 및 검증
↓
5. 기존 침해 흔적 확인
1단계: Elementor Pro 사용 여부와 버전 확인
WordPress 관리자 페이지에서 다음 위치로 이동합니다.
워드프레스 관리자
→ 플러그인
→ 설치한 플러그인
여기서 다음 플러그인을 찾습니다.
Elementor Pro
여기서는 Elementor와 Elementor Pro를 구분해야 합니다.
이번 CVE의 대상은 Elementor Pro입니다.
현재 버전이 다음과 같다면 영향을 받는 버전입니다.
4.2.1 이하
수정 버전은:
4.2.2
입니다.
현재는 Elementor Pro 4.2.2 이후 버전도 공개돼 있습니다. 특별한 호환성 문제가 없다면 4.2.2에만 맞추기보다 현재 지원되는 최신 안정 버전으로 업데이트하는 편이 좋습니다.
Elementor 공식 Changelog에는 이후 Pro 4.2.3도 공개된 상태입니다. (Elementor)
2단계: 실제 공격에 노출된 구성이 있는지 확인
이제 사이트에서 Elementor Pro Forms를 사용하고 있는지 확인합니다.
특히 아래 Form을 확인해야 합니다.
Contact Form
Job Application
Support Form
Quotation Form
File Submission Form
그리고 해당 Form에:
File Upload
필드가 있는지 확인합니다.
Patchstack이 분석한 공격 조건에서는 공개된 Elementor 페이지에 Form widget과 File Upload field가 존재하는 것이 중요한 노출 조건입니다. (Patchstack)
이런 Form을 운영 중이라면 우선순위를 높여야 합니다.
로그인하지 않은 사용자도 접근 가능
+
Elementor Pro Form
+
파일 첨부 기능 사용
+
Elementor Pro 4.2.1 이하
반대로 Elementor Pro는 설치돼 있지만 Form 기능을 사용하지 않는다면 실제 공격 표면은 달라질 수 있습니다.
그래도 이를 패치를 미룰 근거로 삼기보다는:
취약 버전 확인
→ 업데이트
를 기본 대응으로 삼는 편이 안전합니다.
3단계: 실제 악용 상황을 반영해 우선순위 결정
앞서 발행한 CVE가 발표됐을 때 우리 서버가 실제로 영향받는지 확인하는 방법 — 버전·노출·패치·IOC 점검에서 설명했듯이, CVSS 숫자만으로 대응 우선순위를 정해서는 안 됩니다.
이번 CVE를 같은 기준으로 보면 아래와 같습니다.
| 판단 항목 | CVE-2026-32475 |
|---|---|
| 취약 버전 | Elementor Pro 4.2.1 이하 |
| 공격 경로 | Network |
| 인증 | 불필요 |
| 사용자 조작 | 불필요 |
| 영향 | PHP 파일 업로드 및 RCE 가능 |
| 실제 공격 | 관찰됨 |
| 패치 | 4.2.2 이상 |
공개 WordPress 사이트는 대개 인터넷에서 언제나 접근할 수 있습니다.
기본 대응:
Elementor Pro 4.2.1 이하
+
공개 File Upload Form
+
인터넷 노출
+
실제 공격 활동 확인
조건이라면 긴급 업데이트 대상으로 분류해야 합니다.
4단계: Elementor Pro를 업데이트하고 버전을 다시 확인
가장 확실한 해결 방법은 Elementor Pro 업데이트입니다.
Elementor 공식 가이드는 업데이트 전에 사이트 백업을 먼저 수행할 것을 권장합니다. 무료 Elementor와 Elementor Pro는 모두 최신 상태로 유지해야 합니다. 한쪽만 업데이트하면 호환성 문제가 생길 수 있다고도 설명합니다. (Elementor)
권장 작업 순서는 아래와 같습니다.
현재 사이트 백업
↓
Elementor 버전 확인
↓
Elementor Core 업데이트
↓
Elementor Pro 업데이트
↓
필요한 Cache 제거
↓
사이트 Frontend 확인
↓
Elementor Editor 확인
↓
Form 제출 테스트
↓
최종 버전 재확인
Elementor Pro는 최소:
4.2.2 이상
이어야 합니다.
가능하다면 현재 제공되는 최신 지원 버전을 사용하는 편이 좋습니다.
업데이트 후 반드시 확인할 것
WordPress에서 업데이트가 완료됐다는 메시지만 보고 끝내면 안 됩니다.
다시:
워드프레스 관리자
→ 플러그인
→ 설치한 플러그인
으로 이동해 실제 Elementor Pro 버전을 다시 확인합니다.
또한 다음 기능도 간단히 점검합니다.
페이지 정상 표시
Elementor Editor 정상 실행
Form 제출 성공
이메일 알림 정상
파일 첨부 정상
모바일 페이지 정상
특히 Elementor Pro Form을 실제 업무에 쓴다면 업데이트 후 Form 제출 테스트까지 해보는 편이 좋습니다.
5단계: 패치 이전에 침해되지 않았는지 확인
이 취약점에서 특히 중요한 부분입니다.
Elementor Pro를 업데이트하면 앞으로의 취약점 악용 경로는 차단할 수 있습니다. 하지만 이미 서버에 업로드된 악성 파일까지 자동으로 삭제되지는 않습니다.
즉:
Elementor Pro 업데이트
=
취약 코드 수정
이지만:
Elementor Pro 업데이트
≠
기존 침해 흔적 자동 제거
입니다.
취약 버전을 공개적으로 운영했다면 다음 위치부터 확인해야 합니다.
wp-content/uploads/elementor/forms/
Patchstack은 취약점을 통해 업로드된 파일이 이 공개 Forms 업로드 디렉터리에 저장될 수 있다고 설명합니다. 패치 뒤에도 기존 파일은 남아 있을 수 있으므로 예상하지 못한 PHP 파일 등을 확인할 것을 권장합니다. (Patchstack)
PHP 파일 확인
Linux 서버에서 WordPress Document Root로 이동한 뒤, 방어적인 점검 목적으로 다음 명령을 실행할 수 있습니다.
find wp-content/uploads/elementor/forms/ \
-type f \
\( -iname "*.php" -o -iname "*.phtml" \) \
-print
정상적인 Form 첨부 파일 저장 위치라면 일반적으로:
jpg
jpeg
png
pdf
doc
docx
등 사이트가 허용한 문서나 이미지가 예상될 수 있습니다.
반면:
.php
.phtml
.php5
같은 서버에서 실행 가능한 확장자가 발견된다면 정상적인 Form 업로드 파일인지 반드시 확인해야 합니다.
발견 즉시 단순 삭제부터 하지 않는 것도 중요합니다.
실제 침해가 의심된다면 파일의 시간 정보와 서버 로그를 보존해야 합니다. 그래야 사고 발생 시점을 추적할 수 있습니다.
최근 변경된 PHP 파일도 확인
Elementor Forms 디렉터리뿐 아니라 WordPress 전체에 예상하지 못한 PHP 파일 변경이 없는지도 확인합니다.
예를 들어 최근 14일 동안 변경된 PHP 파일을 확인하려면:
find . -type f -name "*.php" -mtime -14 -print
결과가 많다고 해서 모두 악성 파일인 것은 아닙니다.
정상적인:
WordPress 업데이트
플러그인 업데이트
테마 업데이트
관리자 코드 수정
로 PHP 파일의 수정 시간이 바뀔 수 있습니다.
결과는:
변경 시간
파일 경로
정상 업데이트 기록
백업 파일
관리자 작업 이력
와 비교해야 합니다.
웹 서버 접근 로그도 함께 확인
파일이 발견됐거나 침해가 의심되면 웹 서버 로그도 함께 확인합니다.
취약 버전이 외부에 노출됐던 기간을 중심으로 확인합니다.
주로 살펴볼 대상은:
POST 요청
Elementor Form 요청
wp-admin/admin-ajax.php 접근
업로드 직후 생성된 PHP 경로 접근
동일 IP의 반복적인 요청
등입니다.
실제 공격 캠페인에서는 Elementor Pro의 Form 처리 요청 뒤에 업로드된 PHP 파일에 접근하는 흐름이 관찰됐다고 보고됐습니다. (The Hacker News)
특정 IP나 요청 하나가 보였다고 곧바로 침해로 확정해서는 안 됩니다.
IP 주소는 바뀌거나 공유될 수 있고 공격 캠페인도 계속 달라지기 때문입니다.
의심스러운 PHP 파일이 발견됐다면
실행 가능한 파일이나 웹셸로 의심되는 파일이 확인됐다면, 단순 플러그인 업데이트가 아니라 침해 사고 대응 단계로 전환해야 합니다.
예를 들어 다음 순서입니다.
사이트 또는 서버 접근 제한
↓
의심 파일과 로그 보존
↓
파일 생성·접근 시각 확인
↓
WordPress 관리자 계정 점검
↓
최근 생성 계정 확인
↓
플러그인·테마 파일 무결성 점검
↓
wp-config.php 확인
↓
Database 변경 확인
↓
관리자 자격 증명 변경
↓
Hosting / SSH / Database 자격 증명 검토
↓
Clean Backup 또는 재구축 여부 판단
특히 웹셸 실행이 확인됐다면 WordPress 관리자 암호 하나만 바꾸고 끝내서는 안 됩니다.
공격자가 서버 권한으로:
wp-config.php
에 접근했다면 데이터베이스 접속 정보 등 다른 중요 정보도 영향을 받았을 가능성을 고려해야 합니다.
WordPress 관리자 계정도 확인
공격자가 서버에서 코드를 실행할 수 있었다면 새 관리자 계정을 만들었을 가능성도 조사해야 합니다.
WordPress 관리자에서:
사용자
→ 모든 사용자
로 이동해 다음 항목을 확인합니다.
기억하지 못하는 관리자
최근 생성된 관리자
기존 계정 권한 변경
이상한 이메일 주소
사용하지 않는 관리자 계정
WP-CLI를 쓰는 환경이라면 방어적 점검 목적으로:
wp user list
을 사용할 수 있습니다.
결과의:
ID
user_login
user_email
roles
registered
를 실제 관리자 목록과 대조합니다.
Elementor Pro 업데이트가 표시되지 않는 경우
Elementor Pro는 유료 플러그인이어서 일반 WordPress.org 무료 플러그인과 업데이트 방식이 다를 수 있습니다.
Elementor는 Pro 구독을 갱신하지 않으면 새 Pro 업데이트를 받을 수 없다고 안내합니다. (Elementor)
취약한 버전인데도 업데이트가 나타나지 않는다면 다음을 확인합니다.
Elementor Pro License
사이트 연결 상태
현재 Subscription
Elementor 계정
무료 Elementor 버전
WordPress/PHP 호환성
보안 패치가 필요한데 라이선스 만료를 이유로 업데이트를 오래 미루면 안 됩니다.
필요하다면 Elementor 계정에서 최신 Pro 패키지를 확보하거나 공식 지원을 이용합니다.
WAF가 있으면 업데이트하지 않아도 될까
이번 취약점에 대해 Wordfence와 Patchstack 같은 보안 제품은 공격 완화 기능을 제공합니다. Wordfence는 자체 방화벽으로 대규모 exploit attempt를 차단했다고 보고했습니다. (CyberHawk Threat Intel)
하지만:
WAF
≠
취약점 패치
입니다.
WAF는 방어 계층을 추가할 뿐입니다. 근본적인 해결 방법은 취약한 Elementor Pro를 수정 버전으로 업데이트하는 것입니다.
권장 순서:
WAF 사용 중
↓
그래도 Elementor Pro 업데이트
↓
업데이트 후 침해 여부 확인
순서로 진행하면 됩니다.
uploads 디렉터리에서 PHP 실행을 막는 것도 유용하다
일반적인 WordPress 보안 관점에서 사용자가 올린 파일이 저장되는 uploads 영역의 PHP 실행을 차단하면, 파일 업로드 취약점이 생겼을 때 피해를 줄이는 Defense in Depth가 될 수 있습니다.
보호 흐름은 이렇습니다.
파일 업로드 취약점 발생
↓
PHP 파일 저장 성공
↓
uploads에서 PHP 실행 차단
↓
직접적인 Web Shell 실행 위험 감소
다만 웹 서버가 Apache인지 Nginx인지, Hosting 환경인지에 따라 설정 방법이 다릅니다.
서버 설정을 잘못 적용하면 정상 사이트 기능이 중단될 수 있으므로, 사용하는 Hosting 또는 Web Server 환경에 맞춰 설정해야 합니다.
그리고 이 조치 역시:
PHP 실행 차단
≠
Elementor Pro 패치
입니다.
취약 플러그인 자체는 반드시 업데이트해야 합니다.
CVE-2026-32475 대응을 5단계로 정리
실무에서는 다음 흐름으로 확인하면 됩니다.
1. 자산·버전 확인
↓
Elementor Pro를 사용하는가?
현재 버전이 4.2.1 이하인가?
2. 공격 조건·노출 확인
↓
공개된 Elementor Form이 있는가?
File Upload field를 사용하는가?
인터넷에서 접근 가능한가?
3. 대응 우선순위 판단
↓
CVSS 9.0 Critical
인증 불필요
RCE 가능
실제 대량 공격 시도 관찰
4. 패치·검증
↓
Backup
Elementor Core / Pro 업데이트
Pro 4.2.2 이상 확인
Form과 사이트 기능 테스트
5. 침해 여부 확인
↓
elementor/forms 디렉터리 확인
예상하지 못한 PHP 파일 확인
Access Log 검토
WordPress 관리자 계정 확인
침해 발견 시 사고 대응으로 전환
운영자 체크리스트
[ ] Elementor Pro 설치 여부 확인
[ ] 현재 Elementor Pro 버전 확인
[ ] 4.2.1 이하인지 확인
[ ] 공개 Elementor Form 확인
[ ] File Upload field 사용 여부 확인
[ ] WordPress 전체 백업
[ ] Elementor Core 최신 버전 적용
[ ] Elementor Pro 최신 버전 적용
[ ] 최소 4.2.2 이상인지 재확인
[ ] Frontend 정상 여부 확인
[ ] Elementor Editor 테스트
[ ] Form 제출 테스트
[ ] 파일 첨부 기능 테스트
[ ] wp-content/uploads/elementor/forms/ 점검
[ ] PHP/PHTML 파일 존재 여부 확인
[ ] 최근 변경된 PHP 파일 검토
[ ] Web Server Access Log 검토
[ ] 신규 관리자 계정 확인
[ ] 관리자 권한 변경 확인
[ ] 의심 파일 발견 시 증거 보존
[ ] 침해 확인 시 관리자 암호 변경
[ ] DB/SSH/Hosting 자격 증명 영향 확인
[ ] 필요 시 Clean Backup 복원 또는 재구축
정리
CVE-2026-32475는 Elementor Pro Forms의 파일 업로드 검증 문제 때문에 인증되지 않은 원격 공격자가 위험한 파일을 업로드할 수 있는 Critical 취약점입니다.
핵심 내용을 다시 정리하면 아래와 같습니다.
CVE
CVE-2026-32475
제품
Elementor Pro
취약점
Arbitrary File Upload
CWE
CWE-434
CVSS 3.1
9.0 Critical
영향 버전
4.2.1 이하
수정 버전
4.2.2 이상
인증
불필요
사용자 상호작용
불필요
주요 위험
PHP 파일 업로드
→ Remote Code Execution
→ WordPress 사이트 장악 가능
현재 상황
실제 대규모 exploit attempt 관찰
Elementor는 2026년 8월 19일 Pro 4.2.2를 공개했습니다. 공식 Changelog에는 Form widget의 보안 처리 개선이 기록돼 있습니다. 이후 실제 공격 활동이 관찰됐고 Wordfence는 19만 건이 넘는 exploit attempt를 방화벽에서 차단했다고 보고했습니다. (Elementor)
Elementor Pro를 운영한다면 다음 순서가 중요합니다.
버전 확인
↓
4.2.2 이상 또는 최신 버전으로 업데이트
↓
실제 버전 재확인
↓
Form 정상 동작 검증
↓
기존 uploads와 로그 점검
특히 취약 버전에서 파일 업로드 Form을 인터넷에 공개했다면 패치만으로 끝내서는 안 되며 패치 이전 침해 여부도 함께 확인해야 합니다.
참고 자료
- Elementor — Pro Changelog
Elementor Pro 4.2.2의 2026년 8월 19일 배포와 Form widget 보안 처리 개선을 확인할 수 있습니다. Elementor Pro Changelog - Elementor — Update Elementor and Elementor Pro
Elementor 업데이트 전 백업과 Core/Pro 버전 유지에 대한 공식 안내입니다. Elementor 업데이트 공식 가이드 - Patchstack — CVE-2026-32475 Security Analysis
영향 버전, 공격 조건, 기술적 원인, 수정 버전과 패치 이후 파일 점검 필요성을 확인할 수 있습니다. Patchstack CVE-2026-32475 분석 - Patchstack Vulnerability Database — Elementor Pro <= 4.2.1
CVSS 9.0, CWE-434, 영향 버전 및 4.2.2 수정 정보를 확인할 수 있습니다. Patchstack 취약점 데이터베이스 - BleepingComputer — Active Exploitation Report
Wordfence에서 관찰된 실제 공격 활동과 약 20만 건의 차단 시도를 확인할 수 있습니다. Elementor Pro 실제 악용 보도