Bezpečnostní upozornění ke Kirki
Pokud jste ode mne dostali e-mail, který vás odkázal na tuto stránku, pak proto, že váš web
zřejmě používá zranitelnou verzi pluginu Kirki – Freeform Page Builder, Website
Builder & Customizer (WordPressový plugin kirki od společnosti Themeum). Tato stránka
vysvětluje, proč na tom záleží a jak to opravit.
Toto upozornění se týká CVE-2026-8206, kritické, aktivně zneužívané zranitelnosti (CVSS 9.8), která útočníkovi umožňuje převzít kterýkoli registrovaný účet na vašem webu, včetně administrátorských účtů, bez přihlášení. Postihuje verze 6.0.0 až 6.0.6 a je opravena ve verzi 6.0.7 (vydané 18. května 2026). Pokud používáte dotčenou verzi, aktualizujte Kirki na 6.0.7 nebo novější (doporučeno je nejnovější vydání řady 6.1.x) co nejdříve. Protože tato zranitelnost předává útočníkovi kontrolu nad účty a je zneužívána v reálném provozu, měli byste také zkontrolovat příznaky neoprávněného přístupu (viz Pokud jste používali dotčenou verzi níže).
Jde o zranitelnost pluginu, nikoli jádra WordPressu. Plně aktuální WordPress vás neochrání, pokud je samotný plugin Kirki na dotčené verzi.
Je tato zpráva důvěryhodná?
Ano. Jde o upozornění v dobré víře podle zásad zodpovědného zveřejňování od nezávislého bezpečnostního výzkumníka. Nežádám vás o peníze, hesla ani přístup k vašemu webu a nepokoušel jsem se do něj proniknout, cokoli nahrát ani cokoli zneužít.
Pouze jsem se podíval na veřejně viditelné soubory, které váš web poskytuje každému
návštěvníkovi (stejně jako je veřejná vaše úvodní stránka), a zaznamenal jsem číslo verze,
které plugin Kirki zveřejňuje ve svém veřejném souboru readme.txt. Zranitelné funkce
obnovy hesla jsem se výslovně nedotkl a nic na této kontrole se nedotýká vašich dat,
vaší administrace ani žádné soukromé části vašeho webu.
Pokud si chcete ověřit, kdo jsem, podívejte se na kontaktní údaje v dolní části této stránky a na stránku O této stránce.
Proč na tom záleží
Kirki je velmi rozšířený plugin pro tvorbu a přizpůsobení stránek (kolem 500 000 aktivních
instalací). Jeho obslužný kód pro obnovu hesla (funkce nazvaná handle_forgot_password)
obsahuje chybu: když požadavek na obnovu uvádí uživatelské jméno, obslužný kód pro
tentýž požadavek přijme také e-mailovou adresu dodanou útočníkem. Odkaz pro obnovu hesla
je pak odeslán na tuto adresu místo majiteli účtu.
Praktickým důsledkem je, že vzdálený útočník, který pouze zná uživatelské jméno kteréhokoli registrovaného uživatele na vašem webu, administrátory nevyjímaje, si může nechat odkaz pro obnovu hesla tohoto uživatele doručit do své vlastní schránky, a to bez přihlášení a bez jakékoli interakce skutečného majitele. Po otevření odkazu si útočník nastaví nové heslo a získá plnou kontrolu nad účtem. U administrátorského účtu to znamená plnou kontrolu nad webem: může vytvářet nové administrátory, nainstalovat plugin nebo šablonu (běžný způsob, jak nastražit zadní vrátka), měnit obsah nebo číst data.
Zranitelnost byla ohodnocena 9,8 z 10 (kritická závažnost). Únosy administrátorských účtů prostřednictvím této zranitelnosti byly hlášeny v reálném provozu a existuje veřejný nástroj pro hromadné zneužívání. Pokud můj e-mail tento problém uváděl, znamená to, že verze, kterou váš web hlásí, spadá do dotčeného rozsahu. Netestoval jsem, zda je konkrétně váš web zneužitelný nebo již napadený, pouze to, že hlásí dotčenou verzi.
Dobrá zpráva: aktualizace na opravenou verzi tuto díru uzavře a aktualizace je jednoduchá.
Jak zkontrolovat svou verzi
Nemusíte mi věřit, jakou verzi používáte.
Z veřejného manifestu (bez přihlášení): otevřete v prohlížeči
yourdomain.com/wp-content/plugins/kirki/readme.txt. Řádek Stable tag: blízko horní
části je verze, kterou vaše instalace Kirki hlásí, a jde o stejný veřejný soubor, který
jsem četl.
Z administrace WordPressu (pokud máte přístup):
- Přihlaste se do administrace WordPressu (obvykle na adrese
yourdomain.com/wp-admin). - Přejděte na Pluginy poté Instalované pluginy.
- Vyhledejte Kirki a poznamenejte si verzi uvedenou pod jeho názvem.
Poté použijte toto pravidlo a mějte na paměti, že verze se porovnávají číselně, nikoli abecedně:
- 6.0.0 až 6.0.6: dotčené verze, aktualizujte ihned.
- 6.0.7 nebo novější, včetně 6.0.10, 6.0.13, 6.0.14 a všech vydání řady 6.1.x: již opravené. Nenechte se zmást pořadím textu; 6.0.10 je pozdější (opravené) vydání než 6.0.7, protože 10 je větší než 7.
- 3.0.x nebo 3.1.x: jde o jiný produkt se stejným slugem
kirki(Aristathův Kirki Customizer Framework, který Themeum později nahradilo svým page builderem řady 6.x). Starý framework tímto problémem není postižen a toto upozornění se na něj nevztahuje.
Jak aktualizovat
Nejbezpečnější cestou je aktualizace přímo přes WordPress, a to po předchozí záloze:
- Zazálohujte svůj web (soubory a databázi) před provedením změn. Většina poskytovatelů hostingu nabízí zálohy na jedno kliknutí, případně použijte zálohovací plugin pro WordPress.
- V administraci WordPressu přejděte na Nástěnka poté Aktualizace, nebo Pluginy poté Instalované pluginy. Pokud je aktualizace Kirki uvedena, nainstalujte ji odsud.
- Pokud dáváte přednost příkazové řádce, WP-CLI udělá totéž:
wp plugin update kirki. - Pokud se žádná aktualizace neobjeví, můžete si nejnovější vydání stáhnout přímo ze stránky pluginu v adresáři WordPress.org, Kirki, a aktualizovat přes Pluginy poté Přidat nový plugin poté Nahrát plugin.
- Po aktualizaci potvrďte nové číslo verze (6.0.7 nebo novější; doporučeno je nejnovější vydání řady 6.1.x) podle výše uvedených kroků a zkontrolujte, že se váš web běžně načítá.
Když už jste u toho, vyplatí se ověřit, že jsou aktuální i jádro WordPressu a vaše ostatní pluginy, protože stejná zásada platí pro všechny.
Pokud jste používali dotčenou verzi
Protože je tato zranitelnost aktivně zneužívána k přebírání účtů, web, který provozoval dotčenou verzi, by neměl předpokládat, že pouhá aktualizace stačí. Aktualizace zranitelnost odstraní, ale nevrátí zpět žádný přístup, který již útočník mohl získat. Vy (nebo váš webmaster) byste to měli na svém vlastním webu zkontrolovat:
- Zkontrolujte své administrátorské účty. V Uživatelé poté Všichni uživatelé filtrujte podle Administrátor a odstraňte každý účet, který nepoznáváte. Útočníci běžně přidávají nového administrátora, aby si udrželi přístup.
- Zkontrolujte nedávné obnovy hesel. Obnova, o kterou jste vy ani vaši uživatelé nepožádali, nebo účet, jehož heslo náhle přestalo fungovat, je u této konkrétní zranitelnosti varovným signálem. V případě pochybností resetujte hesla administrátorských účtů sami.
- Zkontrolujte nedávno nainstalované nebo změněné pluginy a šablony. Hledejte cokoli, co jste sami neinstalovali, a pluginy s obecnými nebo neznámými názvy: podvržený plugin nebo šablona jsou běžným způsobem, jak nastražit zadní vrátka.
- Zkontrolujte aplikační hesla. U každého uživatele (Uživatelé poté Profil uživatele) zkontrolujte sekci Aplikační hesla a zrušte každou položku, kterou jste nevytvořili.
- Sledujte další příznaky. Neočekávaný nový obsah nebo stránky, změny administrátorského e-mailu nebo nastavení URL webu či neznámé naplánované úlohy stojí za prozkoumání.
Pokud najdete důkazy o neoprávněném přístupu, považujte web za napadený: odstraňte jakékoli podvržené uživatele, pluginy nebo šablony, změňte své přístupové údaje (administrace WordPressu, databáze a hostingový panel) a zvažte obnovení ze zálohy, o níž je známo, že je čistá, pořízené před vniknutím. Pokud má vaše organizace tým pro IT bezpečnost, zapojte ho.
Chci to říct jasně: váš web jsem na žádný z těchto příznaků nekontroloval a nevím, zda byl váš web postižen. Tento seznam je zde, abyste si mohli zkontrolovat sami. Web v dotčeném rozsahu verzí může být také již chráněn jinými prostředky (webovým aplikačním firewallem nebo opravou zpětně nasazenou na úrovni hostingu); toto upozornění je pozorování založené na verzi, nikoli tvrzení, že váš web byl v době mé kontroly zneužitelný.
Nemám webmastera / nevím si rady
Pokud nejste tou osobou, která web spravuje, přepošlete prosím tuto stránku tomu, kdo to dělá (vašemu vývojáři webu, agentuře nebo poskytovateli hostingu). Výše uvedené kroky rychle rozpozná.
Pokud web spravujete sami a zaseknete se, rád vám zdarma pomohu nasměrovat se správným směrem. Ozvěte se pomocí kontaktních údajů níže.
Kontakt
Evan Harris, bezpečnostní výzkumník
- E-mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Na provozovatele se s problémy, jako je tento, obracím výhradně proto, abych jim pomohl zabezpečit jejich weby. Pokud si nepřejete být znovu kontaktováni, stačí mi to sdělit a budu to respektovat.
Zdroje
Oficiální upozornění a evidence
Dodavatel / plugin