Aviso de seguridad de Kirki
Si recibió un correo electrónico mío que le remite a esta página, es porque su sitio web
parece estar ejecutando una versión vulnerable de Kirki – Freeform Page Builder, Website
Builder & Customizer (el plugin de WordPress kirki, de Themeum). Esta página explica por
qué importa y cómo corregirlo.
Este aviso se refiere a CVE-2026-8206, una vulnerabilidad crítica, explotada activamente (CVSS 9.8), que permite a un atacante tomar el control de cualquier cuenta registrada en su sitio, incluidas las cuentas de administrador, sin iniciar sesión. Afecta a las versiones 6.0.0 a 6.0.6 y está corregida en 6.0.7 (publicada el 18 de mayo de 2026). Si está ejecutando una versión afectada, actualice Kirki a 6.0.7 o posterior (se recomienda la última versión 6.1.x) lo antes posible. Dado que este fallo entrega a un atacante el control de las cuentas y se está explotando en la práctica, también debería comprobar si hay señales de acceso no autorizado (consulte Si estaba en una versión afectada más abajo).
Este es un fallo de un plugin, no un fallo del núcleo de WordPress. Un WordPress totalmente actualizado no le protege si el propio plugin Kirki está en una versión afectada.
¿Es legítimo este mensaje?
Sí. Se trata de un aviso de buena fe, según el principio de la divulgación responsable, de un investigador de seguridad independiente. No le pido dinero, contraseñas ni acceso a su sitio, y no he intentado entrar en él, subir nada ni explotar nada.
Lo único que hice fue mirar archivos visibles públicamente que su sitio web ofrece a cada
visitante (del mismo modo que su página de inicio es pública) y anotar el número de versión
que el plugin Kirki publica en su archivo readme.txt público. En concreto, no toqué la
función vulnerable de restablecimiento de contraseña, y nada en esta comprobación toca sus
datos, su área de administración ni ninguna parte privada de su sitio.
Si desea verificar quién soy, consulte los datos de contacto al final de esta página y la página Acerca de.
Por qué importa
Kirki es un plugin de construcción y personalización de páginas muy utilizado (alrededor de
500.000 instalaciones activas). Su gestor de restablecimiento de contraseñas (una función
llamada handle_forgot_password) contiene un error: cuando una solicitud de restablecimiento
proporciona un nombre de usuario, el gestor también acepta una dirección de correo
electrónico suministrada por el atacante para la misma solicitud. El enlace de
restablecimiento de contraseña se envía entonces a esa dirección en lugar de a la del
propietario de la cuenta.
El efecto práctico es que un atacante remoto que simplemente conozca el nombre de usuario de cualquier usuario registrado en su sitio, administradores incluidos, puede hacer que el enlace de restablecimiento de contraseña de ese usuario llegue a la bandeja de entrada del propio atacante, sin iniciar sesión y sin ninguna interacción del propietario real. Al seguir el enlace, el atacante puede establecer una nueva contraseña y tomar el control total de la cuenta. Para una cuenta de administrador, eso significa el control total del sitio: crear nuevos usuarios administradores, instalar un plugin o un tema (una forma habitual de colocar una puerta trasera), cambiar contenido o leer datos.
El fallo recibió una puntuación de 9,8 sobre 10 (gravedad crítica). El secuestro de cuentas de administrador a través de este fallo se ha reportado en la práctica, y existe una herramienta pública de explotación masiva. Si mi correo citaba este problema, significa que la versión que informa su sitio cae dentro del rango afectado. No he probado si su sitio concreto es explotable o ya está comprometido, solo que informa de una versión afectada.
La buena noticia: actualizar a la versión corregida cierra el agujero, y la actualización es sencilla.
Cómo comprobar su versión
No tiene que creer en mi palabra sobre qué versión está ejecutando.
Desde el manifiesto público (sin necesidad de iniciar sesión): abra
yourdomain.com/wp-content/plugins/kirki/readme.txt en un navegador. La línea
Stable tag: cerca de la parte superior es la versión que informa su instalación de
Kirki, y este es el mismo archivo público que leí.
Desde el área de administración de WordPress (si tiene acceso):
- Inicie sesión en su panel de WordPress (normalmente en
yourdomain.com/wp-admin). - Vaya a Plugins luego Plugins instalados.
- Busque Kirki y anote la versión que se muestra bajo su nombre.
Después aplique esta regla, y tenga en cuenta que las versiones se comparan de forma numérica, no alfabética:
- 6.0.0 a 6.0.6: afectada, actualice ahora.
- 6.0.7 o más reciente, incluidas 6.0.10, 6.0.13, 6.0.14 y todas las versiones 6.1.x: ya corregida. No se deje engañar por el orden del texto; 6.0.10 es una versión posterior (corregida) respecto a 6.0.7, porque 10 es mayor que 7.
- 3.0.x o 3.1.x: este es un producto diferente con el mismo slug
kirki(el Kirki Customizer Framework de Aristath, que el constructor de páginas 6.x de Themeum sustituyó más tarde). El framework antiguo no está afectado por este problema, y este aviso no se aplica a él.
Cómo actualizar
La vía más segura es actualizar a través del propio WordPress, y hacer antes una copia de seguridad:
- Haga una copia de seguridad de su sitio (archivos y base de datos) antes de realizar cambios. La mayoría de los proveedores de alojamiento ofrecen copias de seguridad con un solo clic, o use un plugin de copia de seguridad de WordPress.
- En la administración de WordPress, vaya a Escritorio luego Actualizaciones, o Plugins luego Plugins instalados. Si aparece una actualización de Kirki, instálela desde aquí.
- Si prefiere la línea de comandos, WP-CLI hace lo mismo:
wp plugin update kirki. - Si no aparece ninguna actualización, puede obtener la última versión directamente desde la página del plugin en el directorio de WordPress.org, Kirki, y actualizar mediante Plugins luego Añadir nuevo plugin luego Subir plugin.
- Después de actualizar, confirme el nuevo número de versión (6.0.7 o posterior; se recomienda la última 6.1.x) con los pasos anteriores, y compruebe que su sitio carga con normalidad.
Ya que está en ello, conviene confirmar que el núcleo de WordPress y sus demás plugins están actualizados, ya que el mismo principio se aplica a todos ellos.
Si estaba en una versión afectada
Dado que este fallo se está explotando activamente para tomar el control de cuentas, un sitio que ejecutó una versión afectada no debería suponer que simplemente actualizar sea suficiente. La actualización elimina la vulnerabilidad, pero no deshace ningún acceso que un atacante ya pudiera haber conseguido. Usted (o su webmaster) debería comprobarlo en su propio sitio:
- Revise sus cuentas de administrador. En Usuarios luego Todos los usuarios, filtre por Administrador y elimine cualquier cuenta que no reconozca. Los atacantes suelen añadir un nuevo usuario administrador para mantener el acceso.
- Revise los restablecimientos de contraseña recientes. Un restablecimiento que usted o sus usuarios no solicitaron, o una cuenta cuya contraseña dejó de funcionar de repente, es una señal de alarma para este fallo en particular. En caso de duda, restablezca usted mismo las contraseñas de las cuentas de administrador.
- Revise los plugins y temas instalados o modificados recientemente. Busque cualquier cosa que no haya instalado usted mismo, y plugins con nombres genéricos o desconocidos: un plugin o tema fraudulento es una forma habitual de colocar una puerta trasera.
- Revise las contraseñas de aplicación. Para cada usuario (Usuarios luego el Perfil del usuario), compruebe la sección Contraseñas de aplicación y revoque cualquier entrada que no haya creado.
- Esté atento a otras señales. Contenido o páginas nuevos inesperados, cambios en el correo de administración o en los ajustes de URL del sitio, o tareas programadas desconocidas merecen ser investigados.
Si encuentra evidencia de acceso no autorizado, trate el sitio como comprometido: elimine cualquier usuario, plugin o tema fraudulento, rote sus credenciales (administración de WordPress, base de datos y panel de alojamiento) y considere restaurar desde una copia de seguridad conocida como buena tomada antes de la intrusión. Si su organización tiene un equipo de seguridad informática, involúcrelos.
Quiero dejarlo claro: no he comprobado su sitio en busca de ninguno de estos indicadores, y no sé si su sitio se vio afectado. Esta lista está aquí para que pueda comprobarlo usted mismo. Un sitio en el rango de versiones afectadas también puede estar ya protegido por otros medios (un cortafuegos de aplicaciones web, o un parche retroaplicado a nivel de alojamiento); este aviso es una observación basada en la versión, no una afirmación de que su sitio fuera explotable en el momento en que lo comprobé.
No tengo webmaster / estoy atascado
Si usted no es la persona que mantiene el sitio, reenvíe esta página a quien lo haga (su desarrollador web, agencia o proveedor de alojamiento). Reconocerán los pasos anteriores con rapidez.
Si mantiene el sitio usted mismo y se atasca, con gusto le ayudo a orientarse en la dirección correcta sin coste alguno. Póngase en contacto usando los datos de abajo.
Contacto
Evan Harris, investigador de seguridad
- Correo electrónico: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Me pongo en contacto por problemas como este únicamente para ayudar a los operadores a asegurar sus sitios. Si prefiere que no se le vuelva a contactar, simplemente dígamelo y lo respetaré.
Referencias
Avisos oficiales y seguimiento
Proveedor / plugin