워드프레스 보안 점검에 대해 사업자 관점에서 핵심만 정리합니다.
워드프레스 보안 점검은 홈페이지를 만든 뒤 가장 많이 미루는 일 중 하나입니다. “설마 내 사이트를 누가 해킹하겠어?”라고 생각하기 쉬운데, 실제로 해킹 시도는 특정 사이트를 겨냥하지 않습니다. 자동화 봇이 취약한 사이트를 무차별 스캔하기 때문에 규모에 상관없이 위험합니다.
이 글은 개발자가 아닌 사업자 관점에서, 지금 당장 확인해야 할 5가지를 정리합니다.
1. 워드프레스 보안 점검 — 왜 지금 해야 하나
워드프레스는 전 세계 웹사이트의 약 40% 이상을 차지하는 CMS입니다 [사실 확인 필요: 최신 점유율 수치]. 점유율이 높다는 건 해킹 도구가 워드프레스 구조를 가장 잘 알고 있다는 의미이기도 합니다.
문제는 “만들고 나서 방치”하는 사이트가 너무 많다는 것. 오래된 플러그인 하나가 뒷문을 열어두는 것과 같습니다. 실제로 해킹된 워드프레스 사이트의 대부분은 업데이트를 하지 않은 플러그인이나 테마가 원인이라고 알려져 있습니다 [사실 확인 필요: 해킹 원인 통계 출처].

2. 점검 1 — 플러그인·테마 업데이트
대시보드 → 업데이트 메뉴에 숫자가 쌓여 있지 않나요? 빨간 숫자가 5 이상이라면 지금 당장 처리해야 합니다.
업데이트가 겁나는 이유는 “잘못 건드리면 사이트가 깨질까봐”입니다. 이 걱정은 맞습니다. 그래서 업데이트 전 반드시 백업을 먼저 해야 합니다. 백업 없는 업데이트는 안전벨트 없이 고속도로를 달리는 것과 같습니다. UpdraftPlus 같은 플러그인으로 자동 백업을 먼저 설정하고, 그 다음 업데이트를 진행하는 것이 순서입니다.
테마도 마찬가지. 사용하지 않는 테마는 비활성화 상태라도 보안 취약점이 될 수 있으니 삭제하는 것이 낫습니다.

3. 점검 2 — 로그인 페이지 보호
워드프레스의 기본 로그인 주소는 /wp-login.php입니다. 해킹 봇은 이 주소를 알고 있고, 매일 수백 번씩 비밀번호를 대입해 시도합니다. 이를 무차별 대입(Brute Force) 공격이라고 합니다.
막는 방법은 단순합니다.
– 로그인 주소 변경: WPS Hide Login 플러그인으로 주소를 바꿉니다.
– 로그인 시도 횟수 제한: 5회 실패 시 차단.
– 관리자 아이디 변경: admin이라는 아이디는 그대로 두지 마세요. 봇이 가장 먼저 시도하는 아이디입니다.
– 2단계 인증: Google Authenticator와 연동하면 비밀번호가 뚫려도 2차로 막힙니다.
Wordfence Security 플러그인 하나면 위의 대부분을 해결할 수 있습니다.

4. 점검 3 — 악성코드 스캔
이미 해킹이 됐는데 모르는 경우가 생각보다 많습니다. 사이트가 정상적으로 보여도 내부에 악성 코드가 심어져 있거나, 방문자를 다른 사이트로 리다이렉트하거나, 스팸 메일 발송에 서버가 동원되고 있을 수 있습니다.
Wordfence 또는 Sucuri Security 플러그인의 무료 버전으로도 기본 스캔은 가능합니다. 월 1회 정기 스캔을 권장합니다. 스캔 결과에서 “Unknown files in WordPress core” 또는 “Modified files” 경고가 뜨면 즉시 전문가에게 연락해야 합니다.
혼자 해결하려다 파일을 잘못 삭제하면 사이트 전체가 다운될 수 있으니, 이 단계부터는 유지보수 업체에 맡기는 편이 안전합니다.
5. 점검 4·5 — SSL 확인 + 사용자 권한 정리
SSL (https): 주소창에 자물쇠 아이콘이 있는지 확인하세요. 없다면 방문자 데이터가 암호화 없이 전송되는 것입니다. 대부분 호스팅에서 무료로 제공하지만, 인증서가 만료되면 자동 갱신이 안 될 수 있습니다. 갑자기 “연결이 안전하지 않습니다” 경고가 뜨면 매출에 직결됩니다.
사용자 권한: 관리자(Administrator) 계정이 몇 개인지 확인하세요. 이전 직원이나 외주 업체 계정이 남아 있는 경우가 많습니다. 워드프레스 대시보드 → 사용자 목록에서 불필요한 계정을 삭제하거나 권한을 낮추세요.

6. 보안 점검 비용·주기 비교표
| 점검 항목 | 직접 (무료) | 유지보수 계약 포함 | 단건 의뢰 |
|---|---|---|---|
| 플러그인 업데이트 | 가능 (백업 필수) | 월 1회 자동 처리 | 건당 3~5만원 |
| 로그인 보호 설정 | 가능 (플러그인) | 최초 설정 포함 | 건당 5만원 내외 |
| 악성코드 스캔 | 무료 플러그인 | 월 1회 정기 스캔 | 건당 5~10만원 |
| 악성코드 제거 | 위험 (비권장) | 계약 포함 | 건당 20~50만원 |
| SSL 갱신 | 수동 확인 필요 | 자동 모니터링 | 건당 3만원 내외 |
| 월 유지보수 계약 | — | 월 10~20만원 | — |
악성코드 감염 후 제거 비용이 6개월치 유지보수 비용보다 비싼 경우가 흔합니다. 사후 처리보다 예방이 경제적입니다.
7. 실제 사례로 보는 보안 위험

제작 후 1년이 넘도록 업데이트를 하지 않은 사이트들에서 공통적으로 나타나는 패턴이 있습니다. 방문자 수가 갑자기 줄거나, 구글 검색 결과에 일본어·중국어 스팸 문구가 붙어있거나, 호스팅사에서 “스팸 메일 발송으로 서버 차단” 메일이 오는 경우입니다.
특히 오래된 Contact Form 플러그인이나 갱신이 중단된 슬라이더 플러그인이 취약점으로 악용되는 사례가 많습니다. 대부분 “이런 오래된 플러그인이 문제가 될 줄 몰랐다”는 반응입니다.
워드프레스 공식 취약점 데이터베이스는 WPScan Vulnerability Database에서 확인할 수 있습니다. 사용 중인 플러그인 이름을 검색하면 알려진 보안 취약점을 바로 확인할 수 있습니다.
한국인터넷진흥원(KISA)의 보안 공지에서도 워드프레스 관련 보안 경보를 정기적으로 발표하니 참고하시기 바랍니다.
도어웹 블로그의 홈페이지 백업·복구 자동화 가이드와 워드프레스 유지보수 계약 가이드도 함께 읽어보시면 보안 관리의 전체 그림을 잡는 데 도움이 됩니다.
자주 묻는 질문
Q1. 보안 플러그인은 무조건 유료를 써야 하나요?
Wordfence, Sucuri 모두 무료 버전으로 기본 보호는 가능합니다. 실시간 방화벽이나 즉각 알림이 필요하다면 유료를 고려하면 됩니다.
Q2. 해킹을 당했는지 어떻게 알 수 있나요?
구글에서 내 사이트 주소 앞에 site:를 붙여 검색했을 때 이상한 페이지가 나오거나, 사이트 속도가 갑자기 느려지거나, 호스팅 이메일에 이상한 경고가 오면 의심해야 합니다.
Q3. 플러그인 업데이트를 했다가 사이트가 깨지면 어떻게 하나요?
업데이트 전 백업을 해두면 복원이 가능합니다. 백업 없이 업데이트하는 것은 권장하지 않습니다. UpdraftPlus 무료 버전으로 업데이트 전 수동 백업이 가능합니다.
Q4. 관리자 아이디를 admin이 아닌 다른 이름으로 바꿀 수 있나요?
워드프레스는 아이디를 직접 변경하는 기능이 없습니다. 새 관리자 계정을 만들고 기존 admin 계정을 삭제하는 방식으로 처리합니다.
Q5. 보안 점검을 업체에 맡기면 비용이 얼마나 드나요?
월 유지보수 계약 기준으로 10~20만원 선이 일반적입니다. 단건 점검은 5~15만원 내외이며, 악성코드 감염 후 제거는 그보다 훨씬 비쌀 수 있습니다.
함께 읽기
정리 — 워드프레스 보안 점검, 오늘 시작하세요
홈페이지는 만들고 끝이 아닙니다. 특히 워드프레스 보안 점검은 한 번 해두면 끝나는 작업이 아니라, 정기적으로 반복해야 하는 루틴입니다. 플러그인 업데이트, 로그인 보호, 악성코드 스캔 — 이 세 가지부터 지금 바로 확인해보세요.
직접 하기 어렵거나 시간이 없다면, 전문 업체의 유지보수 계약이 가장 현실적인 선택입니다.
지금 바로 무료 상담을 받아보세요.
보안 점검이 필요하거나 유지보수 계약이 궁금하다면 카카오톡으로 편하게 문의해 주세요. 빠르게 확인하고 답변드립니다.
👉 카카오톡 1:1 문의: https://open.kakao.com/o/soOKPhGi
👉 무료 견적 문의: https://doorweb.net/문의상담/
