
NVD와 GitHub Advisory Database에 따르면 WordPress Simple File List 플러그인 6.3.7 이하 버전에 고위험 취약점 CVE-2026-11911이 공개됐다. 해당 취약점은 파일 경로 검증 미흡으로 비인증 원격 공격자가 서버의 임의 파일 삭제를 유발할 수 있다는 내용이다.
공개 권고는 문제가 `eeSFL_DeleteFile` 함수의 파일 경로 처리에서 발생한다고 설명한다. Simple File List는 WordPress 사이트에서 파일 목록과 다운로드 기능을 제공하는 플러그인이다. 권고에 따르면 `simplefilelist_edit_job` AJAX 동작이 비로그인 요청에도 노출되고, `admin-ajax.php` 요청에서 `is_admin()` 검사가 우회되는 구조가 취약점의 조건으로 지적됐다.
이번 취약점의 위험은 단순한 파일 삭제에 그치지 않는다. NVD와 GitHub 권고는 공격자가 `wp-config.php` 같은 중요한 파일을 삭제할 경우 원격 코드 실행으로 이어질 수 있다고 설명한다. WordPress 환경에서 설정 파일과 플러그인 파일은 사이트 동작과 보안 경계에 직접 연결돼 있어, 파일 삭제 취약점도 서비스 중단이나 추가 침해의 발판이 될 수 있다.
NVD는 이 취약점을 2026년 6월 20일 공개 데이터셋에 포함했다. CVSS 3.1 기준 점수는 Wordfence CNA 산정으로 7.5점, 등급은 High다. 공격 벡터는 네트워크이며, 공격 복잡도는 낮고 권한이나 사용자 상호작용이 필요하지 않은 것으로 제시됐다.
권고상 영향 버전은 Simple File List 6.3.7 이하로 표시됐다. GitHub Advisory Database는 20일 해당 항목을 공개하고 갱신했으며, NVD는 WordPress.org 플러그인 Trac의 관련 코드 위치와 변경 이력, Wordfence 취약점 정보를 참조로 제시했다.
WordPress 플러그인은 사이트 운영자가 직접 설치·관리하는 확장 기능이어서 업데이트 지연이 실제 위험으로 이어지기 쉽다. 특히 파일 관리형 플러그인은 업로드, 삭제, 권한 처리와 맞물려 있어 입력 검증과 인증 경계가 중요하다. 운영자는 사용 중인 Simple File List 버전을 확인하고, 플러그인 제공자의 최신 패치와 보안 권고를 기준으로 업데이트 또는 비활성화 여부를 판단해야 한다.
다만 현재 공개 자료만으로 실제 공격 악용 여부나 국내 사이트 영향 규모를 단정하기는 어렵다. 이번 기사는 NVD, GitHub Advisory Database, WordPress.org Trac에 공개된 권고와 변경 이력을 기준으로 한다.
출처: NVD https://nvd.nist.gov/vuln/detail/CVE-2026-11911
출처: GitHub Advisory Database https://github.com/advisories/GHSA-48xh-7hj4-29c9
출처: WordPress.org Plugin Trac https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3579098%40simple-file-list&new=3579098%40simple-file-list&sfp_email=&sfph_mail=









