
2026년 7월에 보고된 CMS 장치를 대상으로 한 대규모 악용 캠페인
ASD의 Australian Cyber Security Centre(ACSC)가 2026년 7월 9일에 보고한 대규모 CMS 악용 캠페인을 위한 방어용 Nuclei 템플릿 팩입니다.
이 경보는 모든 호주 웹사이트 소유자와 웹사이트 관리자와 관련이 있으며, 기술 전문가를 대상으로 합니다.
ASD의 ACSC는 호주를 포함한 전 세계 콘텐츠 관리 시스템의 취약점을 겨냥한 대규모 악용 캠페인을 보고했으며, 많은 호주 중소기업이 피해를 입었습니다.
악성 사이버 행위자들은 CMS 소프트웨어와 플러그인의 취약점을 활용하여 웹셸을 배포할 기회를 찾기 위해 웹사이트를 적극적으로 스캔하고 있습니다. 악용된 취약점 클래스는 주로 인증되지 않은 파일 업로드, 원격 코드 실행, 서버 측 요청 위조 또는 역직렬화를 허용합니다.
일단 배포되면 웹셸은 대상 웹 서버에 대한 원격 접근 및 제어를 허용할 수 있습니다. 손상된 서버는 웹사이트 변조 또는 중단, 자격 증명 및 데이터 탈취, 합법적인 웹사이트 사용자에 대한 악성코드 전달, 또는 더 광범위한 네트워크 침해의 경로로 사용될 수 있습니다.
이 저장소에는 캠페인 세트에 대한 CVE 템플릿 16개와 제품 전용 탐지 템플릿 2개가 포함되어 있습니다.
| 소프트웨어 / 플러그인 | CVE | 템플릿 | 탐지 유형 |
|---|---|---|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | CVE 템플릿 |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | CVE 템플릿 |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | CVE 템플릿 |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | CVE 템플릿 |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | CVE 템플릿 |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | CVE 템플릿 |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | CVE 템플릿 |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | CVE 템플릿 |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | 제품 탐지 전용 |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | CVE 템플릿 |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | CVE 템플릿 |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | CVE 템플릿 |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | CVE 템플릿 |
| GutenKit/Hunk Companion (WordPress) | CVE-2024-9234(추정) | CVE-2024-9234.yaml | CVE 템플릿 |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | CVE 템플릿 |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | 제품 탐지 전용 |
| MetInfo CMS | CVE-2026-29014 |
pay-uz-detect.yaml 및 maxsite-cms-detect.yaml은 제품 존재 여부만 확인합니다. 취약한 버전이나 악용 가능성은 확인하지 않습니다.
가능한 경우 topscoder/nuclei-wordfence-cve의 Wordfence 기반 수동적 검사가 능동적 POST 검사보다 우선되었습니다. 나머지 POST 기반 템플릿은 여기에 수동적 대체 항목이 추가되지 않은 경우로 제한됩니다.
Nuclei 설치 또는 업데이트:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
이 저장소 클론:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
줄당 하나의 URL로 대상 목록 생성:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
모든 템플릿 실행:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
보수적인 속도 제한으로 실행:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
단일 CVE 템플릿 실행:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
제품 전용 탐지 템플릿 실행:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
ASD의 ACSC는 웹사이트 소유자에게 서버가 피해를 입었는지 확인하고 이에 따라 조치를 취할 것을 권장합니다:
추가 보호 조치에는 CMS 소프트웨어와 플러그인을 최신 상태로 유지하고, 허용 가능한 경우 보안 패치를 자동으로 적용하고, 패치가 적용될 때까지 활발히 악용되는 취약점이 있는 플러그인을 비활성화하고, 제공업체가 취약점을 신속하게 해결하는 클라우드 서비스를 사용하고, 웹 디렉터리 파일 생성을 모니터링하거나 차단하고, 파일 및 경로 접근을 제한하고, 예기치 않은 웹 서버 자식 프로세스를 모니터링하고, 애플리케이션 제어를 적용하고, 인터넷에 노출된 웹사이트와 기업 장치 간의 불필요한 네트워크 통신을 제한하는 것이 포함됩니다.
서비스 제공업체가 웹사이트를 유지 관리하는 경우 해당 제공업체에게 권고문을 안내하세요. 피해를 입었거나, 피해가 의심되거나, 조언 및 지원이 필요한 조직은 https://www.cyber.gov.au/report를 통해 ASD의 ACSC에 신고할 수 있습니다.
템플릿은 다음에서 수집되었거나 파생되었습니다:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cve소유하거나 평가 권한이 있는 자산에만 사용하세요. 호스트를 취약한 것으로 간주하기 전에 결과를 수동으로 검증하세요.
CVE-2026-29014.yaml| CVE 템플릿 |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | CVE 템플릿 |