Ειδοποίηση ασφαλείας Kirki
Αν λάβατε ένα email από εμένα που σας παραπέμπει σε αυτή τη σελίδα, αυτό συμβαίνει επειδή ο ιστότοπός σας
φαίνεται να εκτελεί μια ευάλωτη έκδοση του Kirki – Freeform Page Builder, Website
Builder & Customizer (το πρόσθετο WordPress kirki, από την Themeum). Αυτή η σελίδα εξηγεί γιατί
αυτό έχει σημασία και πώς να το διορθώσετε.
Αυτή η ειδοποίηση αφορά την CVE-2026-8206, μια κρίσιμη, ενεργά αξιοποιούμενη ευπάθεια (CVSS 9.8) που επιτρέπει σε έναν επιτιθέμενο να αναλάβει τον έλεγχο οποιουδήποτε εγγεγραμμένου λογαριασμού στον ιστότοπό σας, συμπεριλαμβανομένων των λογαριασμών διαχειριστή, χωρίς σύνδεση. Επηρεάζει τις εκδόσεις 6.0.0 έως 6.0.6 και έχει διορθωθεί στην 6.0.7 (κυκλοφόρησε στις 18 Μαΐου 2026). Αν χρησιμοποιείτε μια επηρεαζόμενη έκδοση, ενημερώστε το Kirki στην 6.0.7 ή νεότερη (συνιστάται η τελευταία κυκλοφορία 6.1.x) το συντομότερο δυνατό. Επειδή αυτή η ευπάθεια δίνει σε έναν επιτιθέμενο τον έλεγχο λογαριασμών και αξιοποιείται στην πράξη, θα πρέπει επίσης να ελέγξετε για ενδείξεις μη εξουσιοδοτημένης πρόσβασης (δείτε Αν χρησιμοποιούσατε μια επηρεαζόμενη έκδοση παρακάτω).
Πρόκειται για ευπάθεια πρόσθετου, όχι ευπάθεια του πυρήνα WordPress. Ένα πλήρως ενημερωμένο WordPress δεν σας προστατεύει αν το ίδιο το πρόσθετο Kirki βρίσκεται σε μια επηρεαζόμενη έκδοση.
Είναι αυτό το μήνυμα γνήσιο;
Ναι. Πρόκειται για μια καλόπιστη ειδοποίηση υπεύθυνης γνωστοποίησης από έναν ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς πρόσβασης ή πρόσβαση στον ιστότοπό σας, και δεν έχω επιχειρήσει να εισβάλω σε αυτόν, να μεταφορτώσω οτιδήποτε ή να αξιοποιήσω οτιδήποτε.
Το μόνο που έκανα ήταν να δω δημόσια ορατά αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη
(με τον ίδιο τρόπο που η αρχική σας σελίδα είναι δημόσια) και να σημειώσω τον αριθμό έκδοσης που το πρόσθετο Kirki
δημοσιεύει στο δημόσιο αρχείο readme.txt του. Συγκεκριμένα δεν άγγιξα την ευάλωτη
λειτουργία επαναφοράς κωδικού πρόσβασης, και τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, την περιοχή
διαχείρισής σας ή οποιοδήποτε ιδιωτικό μέρος του ιστότοπού σας.
Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο κάτω μέρος αυτής της σελίδας και τη σελίδα Σχετικά.
Γιατί αυτό έχει σημασία
Το Kirki είναι ένα ευρέως χρησιμοποιούμενο πρόσθετο δόμησης σελίδων και προσαρμογής (περίπου 500.000 ενεργές
εγκαταστάσεις). Ο χειριστής επαναφοράς κωδικού πρόσβασης (μια συνάρτηση με το όνομα handle_forgot_password)
περιέχει ένα σφάλμα: όταν ένα αίτημα επαναφοράς παρέχει ένα όνομα χρήστη, ο χειριστής δέχεται επίσης μια
διεύθυνση email που παρέχει ο επιτιθέμενος για το ίδιο αίτημα. Ο σύνδεσμος επαναφοράς κωδικού πρόσβασης
αποστέλλεται τότε σε εκείνη τη διεύθυνση αντί για τον κάτοχο του λογαριασμού.
Το πρακτικό αποτέλεσμα είναι ότι ένας απομακρυσμένος επιτιθέμενος που απλώς γνωρίζει το όνομα χρήστη οποιουδήποτε εγγεγραμμένου χρήστη στον ιστότοπό σας, συμπεριλαμβανομένων των διαχειριστών, μπορεί να έχει τον σύνδεσμο επαναφοράς κωδικού πρόσβασης εκείνου του χρήστη να παραδοθεί στα δικά του εισερχόμενα, χωρίς σύνδεση και χωρίς καμία ενέργεια από τον πραγματικό κάτοχο. Ακολουθώντας τον σύνδεσμο, ο επιτιθέμενος μπορεί να ορίσει έναν νέο κωδικό πρόσβασης και να αναλάβει τον πλήρη έλεγχο του λογαριασμού. Για έναν λογαριασμό διαχειριστή, αυτό σημαίνει πλήρη έλεγχο του ιστότοπου: δημιουργία νέων χρηστών διαχειριστών, εγκατάσταση ενός πρόσθετου ή θέματος (έναν συνηθισμένο τρόπο τοποθέτησης ενός backdoor), αλλαγή περιεχομένου ή ανάγνωση δεδομένων.
Η ευπάθεια βαθμολογήθηκε με 9.8 στα 10 (κρίσιμη σοβαρότητα). Η κατάληψη λογαριασμών διαχειριστή μέσω αυτής της ευπάθειας έχει αναφερθεί στην πράξη, και υπάρχει ένα δημόσιο εργαλείο μαζικής εκμετάλλευσης. Αν το email μου ανέφερε αυτό το ζήτημα, σημαίνει ότι η έκδοση που αναφέρει ο ιστότοπός σας εμπίπτει στο επηρεαζόμενο εύρος. Δεν δοκίμασα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος ή ήδη παραβιασμένος, μόνο ότι αναφέρει μια επηρεαζόμενη έκδοση.
Τα καλά νέα: η ενημέρωση στη διορθωμένη έκδοση κλείνει την τρύπα, και η ενημέρωση είναι απλή.
Πώς να ελέγξετε την έκδοσή σας
Δεν χρειάζεται να με πιστέψετε για το ποια έκδοση χρησιμοποιείτε.
Από το δημόσιο μανιφέστο (δεν απαιτείται σύνδεση): ανοίξτε το
yourdomain.com/wp-content/plugins/kirki/readme.txt σε ένα πρόγραμμα περιήγησης. Η γραμμή Stable tag:
κοντά στην κορυφή είναι η έκδοση που αναφέρει η εγκατάσταση Kirki σας, και αυτό είναι το ίδιο δημόσιο
αρχείο που διάβασα.
Από την περιοχή διαχείρισης WordPress (αν έχετε πρόσβαση):
- Συνδεθείτε στον πίνακα ελέγχου WordPress (συνήθως στο
yourdomain.com/wp-admin). - Μεταβείτε στο Plugins έπειτα Installed Plugins.
- Βρείτε το Kirki και σημειώστε την έκδοση που εμφανίζεται κάτω από το όνομά του.
Έπειτα εφαρμόστε αυτόν τον κανόνα, και σημειώστε ότι οι εκδόσεις συγκρίνονται αριθμητικά, όχι αλφαβητικά:
- 6.0.0 έως 6.0.6: επηρεάζεται, ενημερώστε τώρα.
- 6.0.7 ή νεότερη, συμπεριλαμβανομένων των 6.0.10, 6.0.13, 6.0.14 και όλων των κυκλοφοριών 6.1.x: ήδη διορθωμένη. Μην παρασυρθείτε από την αλφαβητική σειρά: η 6.0.10 είναι μεταγενέστερη (διορθωμένη) κυκλοφορία από την 6.0.7, επειδή το 10 είναι μεγαλύτερο από το 7.
- 3.0.x ή 3.1.x: πρόκειται για ένα διαφορετικό προϊόν με το ίδιο slug
kirki(το Kirki Customizer Framework του Aristath, το οποίο ο page builder 6.x της Themeum αντικατέστησε αργότερα). Το παλιό framework δεν επηρεάζεται από αυτό το ζήτημα, και αυτή η ειδοποίηση δεν ισχύει για αυτό.
Πώς να αναβαθμίσετε
Ο ασφαλέστερος δρόμος είναι η ενημέρωση μέσω του ίδιου του WordPress, αφού πρώτα κρατήσετε αντίγραφο ασφαλείας:
- Κρατήστε αντίγραφο ασφαλείας του ιστότοπού σας (αρχεία και βάση δεδομένων) πριν κάνετε αλλαγές. Οι περισσότεροι πάροχοι φιλοξενίας προσφέρουν αντίγραφα ασφαλείας με ένα κλικ, ή χρησιμοποιήστε ένα πρόσθετο αντιγράφων ασφαλείας WordPress.
- Στη διαχείριση WordPress, μεταβείτε στο Dashboard έπειτα Updates, ή Plugins έπειτα Installed Plugins. Αν εμφανίζεται μια ενημέρωση Kirki στη λίστα, εγκαταστήστε την από εδώ.
- Αν προτιμάτε τη γραμμή εντολών, το WP-CLI κάνει το ίδιο πράγμα:
wp plugin update kirki. - Αν δεν εμφανιστεί καμία ενημέρωση, μπορείτε να λάβετε την τελευταία έκδοση απευθείας από τη σελίδα του πρόσθετου στον κατάλογο WordPress.org, Kirki, και να ενημερώσετε μέσω Plugins έπειτα Add New Plugin έπειτα Upload Plugin.
- Μετά την ενημέρωση, επιβεβαιώστε τον νέο αριθμό έκδοσης (6.0.7 ή νεότερο, συνιστάται η τελευταία 6.1.x) χρησιμοποιώντας τα παραπάνω βήματα, και ελέγξτε ότι ο ιστότοπός σας φορτώνει κανονικά.
Ενόσω βρίσκεστε εκεί, αξίζει να επιβεβαιώσετε ότι ο πυρήνας WordPress και τα άλλα σας πρόσθετα είναι ενημερωμένα, καθώς η ίδια αρχή ισχύει για όλα τους.
Αν χρησιμοποιούσατε μια επηρεαζόμενη έκδοση
Επειδή αυτή η ευπάθεια αξιοποιείται ενεργά για την ανάληψη ελέγχου λογαριασμών, ένας ιστότοπος που εκτελούσε μια επηρεαζόμενη έκδοση δεν θα πρέπει να υποθέσει ότι απλώς η ενημέρωση είναι αρκετή. Η ενημέρωση αφαιρεί την ευπάθεια, αλλά δεν αναιρεί οποιαδήποτε πρόσβαση μπορεί να έχει ήδη αποκτήσει ένας επιτιθέμενος. Εσείς (ή ο webmaster σας) θα πρέπει να το ελέγξετε αυτό στον δικό σας ιστότοπο:
- Ελέγξτε τους λογαριασμούς διαχειριστή σας. Στο Users έπειτα All Users, φιλτράρετε κατά Administrator και αφαιρέστε όποιον λογαριασμό δεν αναγνωρίζετε. Οι επιτιθέμενοι συνήθως προσθέτουν έναν νέο χρήστη διαχειριστή για να διατηρήσουν την πρόσβαση.
- Ελέγξτε τις πρόσφατες επαναφορές κωδικών πρόσβασης. Μια επαναφορά που εσείς ή οι χρήστες σας δεν ζητήσατε, ή ένας λογαριασμός του οποίου ο κωδικός πρόσβασης ξαφνικά σταμάτησε να λειτουργεί, είναι σοβαρή ένδειξη για τη συγκεκριμένη ευπάθεια. Αν έχετε αμφιβολίες, επαναφέρετε εσείς οι ίδιοι τους κωδικούς πρόσβασης των λογαριασμών διαχειριστή.
- Ελέγξτε τα πρόσφατα εγκατεστημένα ή τροποποιημένα πρόσθετα και θέματα. Αναζητήστε οτιδήποτε δεν εγκαταστήσατε εσείς οι ίδιοι, και πρόσθετα με γενικά ή άγνωστα ονόματα: ένα παράνομο πρόσθετο ή θέμα είναι ένας συνηθισμένος τρόπος τοποθέτησης ενός backdoor.
- Ελέγξτε τους κωδικούς πρόσβασης εφαρμογών (application passwords). Για κάθε χρήστη (Users έπειτα το Profile του χρήστη), ελέγξτε την ενότητα Application Passwords και ανακαλέστε οποιαδήποτε καταχώριση δεν δημιουργήσατε εσείς.
- Προσέξτε για άλλες ενδείξεις. Απροσδόκητο νέο περιεχόμενο ή σελίδες, αλλαγές στο email διαχειριστή ή στις ρυθμίσεις URL του ιστότοπου, ή άγνωστες προγραμματισμένες εργασίες αξίζει να διερευνηθούν.
Αν βρείτε ενδείξεις μη εξουσιοδοτημένης πρόσβασης, αντιμετωπίστε τον ιστότοπο ως παραβιασμένο: αφαιρέστε τυχόν παράνομους χρήστες, πρόσθετα ή θέματα, αλλάξτε τα διαπιστευτήριά σας (διαχείριση WordPress, βάση δεδομένων, και πίνακα φιλοξενίας), και εξετάστε την επαναφορά από ένα γνωστά καθαρό αντίγραφο ασφαλείας που λήφθηκε πριν από την εισβολή. Αν ο οργανισμός σας έχει ομάδα ασφάλειας IT, εμπλέξτε τους.
Θέλω να είμαι σαφής: δεν έχω ελέγξει τον ιστότοπό σας για κανέναν από αυτούς τους δείκτες, και δεν γνωρίζω αν ο ιστότοπός σας επηρεάστηκε. Αυτή η λίστα βρίσκεται εδώ ώστε να μπορείτε να ελέγξετε μόνοι σας. Ένας ιστότοπος στο επηρεαζόμενο εύρος εκδόσεων μπορεί επίσης να προστατεύεται ήδη με άλλα μέσα (ένα τείχος προστασίας web εφαρμογών, ή ένα backport σε επίπεδο φιλοξενίας): αυτή η ειδοποίηση είναι μια παρατήρηση βασισμένη στην έκδοση, όχι μια δήλωση ότι ο ιστότοπός σας ήταν εκμεταλλεύσιμος τη στιγμή που τον έλεγξα.
Δεν έχω webmaster / έχω κολλήσει
Αν δεν είστε το άτομο που συντηρεί τον ιστότοπο, παρακαλώ προωθήστε αυτή τη σελίδα σε όποιον το κάνει (τον προγραμματιστή σας, το πρακτορείο ή τον πάροχο φιλοξενίας σας). Θα αναγνωρίσουν τα παραπάνω βήματα γρήγορα.
Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, με χαρά θα σας βοηθήσω να κατευθυνθείτε προς τη σωστή κατεύθυνση χωρίς κόστος. Επικοινωνήστε χρησιμοποιώντας τα παρακάτω στοιχεία επικοινωνίας.
Επικοινωνία
Evan Harris, Ερευνητής Ασφαλείας
- Email: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Έρχομαι σε επαφή για ζητήματα όπως αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην επικοινωνήσω ξανά μαζί σας, απλώς ενημερώστε με και θα το σεβαστώ.
Αναφορές
Επίσημες ειδοποιήσεις και παρακολούθηση
Κατασκευαστής / πρόσθετο