Plugin은 사이트의 기능을 늘려주지만 동시에 코드를 늘립니다. 코드가 늘어나면 공격 표면도 함께 늘어납니다. WordPress 보안을 이야기할 때 Plugin을 빼놓을 수 없는 이유입니다.
특히 주의해야 하는 Plugin
오래 업데이트되지 않은 Plugin개발이 중단되었거나 관리가 느슨한 Plugin은 신중하게 판단합니다.
출처가 불분명한 Plugin공식 배포 경로가 아닌 곳에서 받은 파일은 무엇이 들어 있는지 확인할 방법이 없습니다.
Nulled Plugin유료 Plugin을 불법으로 수정해 배포한 것입니다. 악성 코드 가능성을 배제할 수 없으므로 사용하지 마십시오.
Plugin 보안 체크리스트
- 공식적인 출처에서 다운로드했는가
- 업데이트 상태를 확인했는가
- 개발자 · 개발사를 확인했는가
- 사용자 평가를 읽었는가
- 알려진 취약점이 있는지 확인했는가
- 사용하지 않는 Plugin을 정리했는가
- 정기적인 Backup이 동작하는가
- 관리자 계정 보안을 강화했는가
무료 Plugin은 위험한가?
아닙니다. 무료라는 이유만으로 위험하지 않고, 유료라는 이유만으로 안전하지도 않습니다. 기준은 가격이 아니라 개발과 유지관리 · 배포 경로 · 업데이트 · 보안 대응 · 사용자 신뢰도입니다.