Wenn Sie eine E-Mail von mir erhalten haben, die Sie auf diese Seite verweist, dann deshalb, weil Ihre Website offenbar eine verwundbare Version von Kirki – Freeform Page Builder, Website Builder & Customizer (dem WordPress-Plugin kirki, von Themeum) einsetzt. Diese Seite erklärt, warum das wichtig ist und wie Sie es beheben.

Dieser Hinweis betrifft CVE-2026-8206, eine kritische, aktiv ausgenutzte Schwachstelle (CVSS 9.8), die es einem Angreifer ermöglicht, jedes registrierte Konto auf Ihrer Website zu übernehmen, einschließlich Administratorkonten, ohne sich anzumelden. Sie betrifft die Versionen 6.0.0 bis 6.0.6 und ist in 6.0.7 behoben (veröffentlicht am

  1. Mai 2026). Wenn Sie eine betroffene Version einsetzen, aktualisieren Sie Kirki so bald wie möglich auf 6.0.7 oder neuer (empfohlen wird die aktuelle 6.1.x-Version). Da diese Schwachstelle einem Angreifer die Kontrolle über Konten verschafft und in freier Wildbahn ausgenutzt wird, sollten Sie außerdem auf Anzeichen unbefugten Zugriffs prüfen (siehe Wenn Sie eine betroffene Version genutzt haben weiter unten).

Dies ist eine Schwachstelle eines Plugins, nicht des WordPress-Kerns. Ein vollständig aktuelles WordPress schützt Sie nicht, wenn das Plugin Kirki selbst auf einer betroffenen Version ist.

Ist diese Nachricht seriös?

Ja. Dies ist ein Hinweis nach Treu und Glauben im Sinne der verantwortungsvollen Offenlegung von einem unabhängigen Sicherheitsforscher. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website, und ich habe nicht versucht, in sie einzudringen, etwas hochzuladen oder etwas auszunutzen.

Ich habe lediglich öffentlich sichtbare Dateien betrachtet, die Ihre Website jedem Besucher bereitstellt (so wie auch Ihre Startseite öffentlich ist), und die Versionsnummer notiert, die das Plugin Kirki in seiner öffentlichen readme.txt-Datei veröffentlicht. Die verwundbare Passwort-Zurücksetzen-Funktion habe ich ausdrücklich nicht berührt, und nichts an dieser Prüfung berührt Ihre Daten, Ihren Administrationsbereich oder irgendeinen privaten Teil Ihrer Website.

Wenn Sie überprüfen möchten, wer ich bin, sehen Sie sich die Kontaktdaten am Ende dieser Seite und die Über-Seite an.

Warum das wichtig ist

Kirki ist ein weit verbreitetes Page-Builder- und Customizer-Plugin (rund 500.000 aktive Installationen). Sein Passwort-Zurücksetzen-Handler (eine Funktion namens handle_forgot_password) enthält einen Fehler: Wenn eine Zurücksetzen-Anfrage einen Benutzernamen übergibt, akzeptiert der Handler für dieselbe Anfrage zusätzlich eine vom Angreifer angegebene E-Mail-Adresse. Der Link zum Zurücksetzen des Passworts wird dann an diese Adresse gesendet statt an den Kontoinhaber.

Der praktische Effekt ist, dass ein entfernter Angreifer, der einfach den Benutzernamen irgendeines registrierten Benutzers auf Ihrer Website kennt, Administratoren eingeschlossen, sich den Link zum Zurücksetzen des Passworts dieses Benutzers in sein eigenes Postfach zustellen lassen kann, ohne Anmeldung und ohne jede Mitwirkung des tatsächlichen Inhabers. Folgt der Angreifer dem Link, kann er ein neues Passwort setzen und die volle Kontrolle über das Konto übernehmen. Bei einem Administratorkonto bedeutet das die volle Kontrolle über die Website: neue Admin-Benutzer anlegen, ein Plugin oder Theme installieren (ein verbreiteter Weg, eine Hintertür zu platzieren), Inhalte ändern oder Daten lesen.

Die Schwachstelle wurde mit 9,8 von 10 bewertet (kritische Schwere). Die Übernahme von Administratorkonten über diese Schwachstelle wurde in freier Wildbahn gemeldet, und es existiert ein öffentliches Werkzeug zur massenhaften Ausnutzung. Wenn meine E-Mail dieses Problem genannt hat, bedeutet das, dass die Version, die Ihre Website meldet, in den betroffenen Bereich fällt. Ich habe nicht getestet, ob Ihre konkrete Website ausnutzbar oder bereits kompromittiert ist, sondern nur, dass sie eine betroffene Version meldet.

Die gute Nachricht: Ein Update auf die behobene Version schließt die Lücke, und das Update ist unkompliziert.

So prüfen Sie Ihre Version

Sie müssen mir nicht glauben, welche Version Sie einsetzen.

Aus dem öffentlichen Manifest (keine Anmeldung nötig): öffnen Sie yourdomain.com/wp-content/plugins/kirki/readme.txt in einem Browser. Die Zeile Stable tag: nahe dem Anfang ist die Version, die Ihre Kirki-Installation meldet, und dies ist dieselbe öffentliche Datei, die ich gelesen habe.

Aus dem WordPress-Administrationsbereich (falls Sie Zugang haben):

  1. Melden Sie sich in Ihrem WordPress-Dashboard an (üblicherweise unter yourdomain.com/wp-admin).
  2. Gehen Sie zu Plugins dann Installierte Plugins.
  3. Suchen Sie nach Kirki und notieren Sie die unter dem Namen angezeigte Version.

Wenden Sie dann diese Regel an, und beachten Sie, dass Versionen numerisch verglichen werden, nicht alphabetisch:

  • 6.0.0 bis 6.0.6: betroffen, jetzt aktualisieren.
  • 6.0.7 oder neuer, einschließlich 6.0.10, 6.0.13, 6.0.14 und aller 6.1.x-Versionen: bereits behoben. Lassen Sie sich nicht von der Textsortierung täuschen; 6.0.10 ist eine spätere (behobene) Version als 6.0.7, denn 10 ist größer als 7.
  • 3.0.x oder 3.1.x: dies ist ein anderes Produkt mit demselben Slug kirki (Aristaths Kirki Customizer Framework, das der 6.x-Page-Builder von Themeum später ersetzte). Das alte Framework ist von diesem Problem nicht betroffen, und dieser Hinweis gilt nicht für es.

So aktualisieren Sie

Der sicherste Weg ist die Aktualisierung über WordPress selbst, und zwar nach einer Sicherung:

  1. Sichern Sie Ihre Website (Dateien und Datenbank), bevor Sie Änderungen vornehmen. Die meisten Hosting-Anbieter bieten Ein-Klick-Sicherungen an, oder Sie verwenden ein WordPress-Backup-Plugin.
  2. Gehen Sie in der WordPress-Administration zu Dashboard dann Aktualisierungen, oder Plugins dann Installierte Plugins. Wenn ein Kirki-Update aufgeführt ist, installieren Sie es von hier aus.
  3. Wenn Sie die Kommandozeile bevorzugen, erledigt WP-CLI dasselbe: wp plugin update kirki.
  4. Wenn dort kein Update erscheint, können Sie die aktuelle Version direkt von der Seite des Plugins im WordPress.org-Verzeichnis beziehen, Kirki, und über Plugins dann Neues Plugin hinzufügen dann Plugin hochladen aktualisieren.
  5. Bestätigen Sie nach dem Update die neue Versionsnummer (6.0.7 oder neuer; empfohlen wird die aktuelle 6.1.x-Version) anhand der obigen Schritte und prüfen Sie, ob Ihre Website normal lädt.

Wenn Sie schon dabei sind, lohnt es sich zu bestätigen, dass WordPress-Kern und Ihre übrigen Plugins aktuell sind, denn dasselbe Prinzip gilt für alle.

Wenn Sie eine betroffene Version genutzt haben

Da diese Schwachstelle aktiv ausgenutzt wird, um Konten zu übernehmen, sollte eine Website, die eine betroffene Version einsetzte, nicht davon ausgehen, dass ein bloßes Update ausreicht. Das Update beseitigt die Schwachstelle, aber es macht nicht rückgängig, welchen Zugang ein Angreifer möglicherweise bereits erlangt hat. Sie (oder Ihr Webmaster) sollten das auf Ihrer eigenen Website prüfen:

  • Überprüfen Sie Ihre Administratorkonten. Filtern Sie unter Benutzer dann Alle Benutzer nach Administrator und entfernen Sie jedes Konto, das Sie nicht wiedererkennen. Angreifer fügen häufig einen neuen Admin-Benutzer hinzu, um den Zugang zu behalten.
  • Überprüfen Sie kürzliche Passwort-Zurücksetzungen. Eine Zurücksetzung, die Sie oder Ihre Benutzer nicht angefordert haben, oder ein Konto, dessen Passwort plötzlich nicht mehr funktioniert, ist bei dieser konkreten Schwachstelle ein Warnsignal. Setzen Sie im Zweifel die Passwörter der Administratorkonten selbst zurück.
  • Überprüfen Sie kürzlich installierte oder geänderte Plugins und Themes. Suchen Sie nach allem, was Sie nicht selbst installiert haben, und nach Plugins mit generischen oder unbekannten Namen: ein schädliches Plugin oder Theme ist ein verbreiteter Weg, eine Hintertür zu platzieren.
  • Überprüfen Sie die Anwendungspasswörter. Prüfen Sie für jeden Benutzer (Benutzer dann das Profil des Benutzers) den Abschnitt Anwendungspasswörter und widerrufen Sie jeden Eintrag, den Sie nicht erstellt haben.
  • Achten Sie auf weitere Anzeichen. Unerwartete neue Inhalte oder Seiten, Änderungen an der Admin-E-Mail oder an den Einstellungen der Website-URL oder unbekannte geplante Aufgaben sind eine Untersuchung wert.

Wenn Sie Hinweise auf unbefugten Zugriff finden, behandeln Sie die Website als kompromittiert: entfernen Sie alle schädlichen Benutzer, Plugins oder Themes, wechseln Sie Ihre Zugangsdaten (WordPress-Administration, Datenbank und Hosting-Panel) und ziehen Sie in Betracht, aus einer als sauber bekannten Sicherung wiederherzustellen, die vor dem Einbruch erstellt wurde. Wenn Ihre Organisation ein IT-Sicherheitsteam hat, beziehen Sie es mit ein.

Um es klar zu sagen: Ich habe Ihre Website nicht auf eines dieser Anzeichen geprüft, und ich weiß nicht, ob Ihre Website betroffen war. Diese Liste steht hier, damit Sie selbst nachsehen können. Eine Website im betroffenen Versionsbereich kann außerdem bereits durch andere Mittel geschützt sein (eine Web Application Firewall oder einen Backport auf Hosting-Ebene); dieser Hinweis ist eine versionsbasierte Beobachtung, keine Aussage darüber, dass Ihre Website zum Zeitpunkt meiner Prüfung ausnutzbar war.

Ich habe keinen Webmaster / ich komme nicht weiter

Wenn Sie nicht die Person sind, die die Website betreut, leiten Sie diese Seite bitte an diejenige Person weiter, die das tut (Ihr Webentwickler, Ihre Agentur oder Ihr Hosting-Anbieter). Sie wird die obigen Schritte schnell wiedererkennen.

Wenn Sie die Website selbst betreuen und nicht weiterkommen, helfe ich Ihnen gerne kostenlos, in die richtige Richtung zu finden. Melden Sie sich über die Kontaktdaten unten.

Kontakt

Evan Harris, Sicherheitsforscher

Ich wende mich bei Problemen wie diesem ausschließlich deshalb an Betreiber, um ihnen zu helfen, ihre Websites abzusichern. Wenn Sie nicht erneut kontaktiert werden möchten, teilen Sie mir das einfach mit, und ich werde das respektieren.

Quellen

Offizielle Hinweise und Nachverfolgung

Hersteller / Plugin