Si vous avez reçu un e-mail de ma part vous renvoyant à cette page, c’est parce que votre site web semble utiliser une version vulnérable de Kirki – Freeform Page Builder, Website Builder & Customizer (l’extension WordPress kirki, éditée par Themeum). Cette page explique pourquoi cela compte et comment y remédier.

Cet avis concerne CVE-2026-8206, une faille critique (CVSS 9.8), activement exploitée, qui permet à un attaquant de prendre le contrôle de n’importe quel compte enregistré sur votre site, y compris les comptes administrateur, sans se connecter. Elle affecte les versions 6.0.0 à 6.0.6 et est corrigée dans 6.0.7 (publiée le 18 mai 2026). Si vous utilisez une version concernée, mettez à jour Kirki vers 6.0.7 ou une version ultérieure (la dernière version 6.1.x est recommandée) dès que possible. Comme cette faille donne à un attaquant le contrôle des comptes et est exploitée dans la nature, vous devriez également rechercher des signes d’accès non autorisé (voir Si vous utilisiez une version concernée ci-dessous).

Il s’agit d’une faille d’une extension, et non du noyau de WordPress. Un WordPress parfaitement à jour ne vous protège pas si l’extension Kirki elle-même est sur une version concernée.

Ce message est-il légitime ?

Oui. Il s’agit d’un avis de bonne foi, selon le principe de la divulgation responsable, émanant d’un chercheur en sécurité indépendant. Je ne vous demande pas d’argent, de mots de passe ni d’accès à votre site, et je n’ai pas tenté de m’y introduire, de téléverser quoi que ce soit ni d’exploiter quoi que ce soit.

Je n’ai fait que consulter des fichiers publiquement visibles que votre site web fournit à chaque visiteur (de la même manière que votre page d’accueil est publique) et noter le numéro de version que l’extension Kirki publie dans son fichier readme.txt public. Je n’ai spécifiquement pas touché à la fonctionnalité vulnérable de réinitialisation de mot de passe, et rien dans cette vérification ne touche à vos données, à votre zone d’administration ni à aucune partie privée de votre site.

Si vous souhaitez vérifier qui je suis, consultez les coordonnées au bas de cette page et la page À propos.

Pourquoi cela compte

Kirki est une extension de création de pages et de personnalisation très largement utilisée (environ 500 000 installations actives). Son gestionnaire de réinitialisation de mot de passe (une fonction appelée handle_forgot_password) contient une erreur : lorsqu’une demande de réinitialisation fournit un nom d’utilisateur, le gestionnaire accepte également une adresse e-mail fournie par l’attaquant pour la même requête. Le lien de réinitialisation de mot de passe est alors envoyé à cette adresse au lieu de celle du propriétaire du compte.

Concrètement, un attaquant distant qui connaît simplement le nom d’utilisateur de n’importe quel utilisateur enregistré sur votre site, administrateurs inclus, peut faire en sorte que le lien de réinitialisation de mot de passe de cet utilisateur soit livré dans la propre boîte de réception de l’attaquant, sans se connecter et sans aucune interaction du véritable propriétaire. En suivant le lien, l’attaquant peut définir un nouveau mot de passe et prendre le contrôle total du compte. Pour un compte administrateur, cela signifie le contrôle total du site : créer de nouveaux utilisateurs administrateurs, installer une extension ou un thème (un moyen courant de planter une porte dérobée), modifier le contenu ou lire des données.

La faille a reçu un score de 9,8 sur 10 (sévérité critique). Des détournements de comptes administrateur via cette faille ont été signalés dans la nature, et un outil public d’exploitation de masse existe. Si mon e-mail a cité ce problème, cela signifie que la version signalée par votre site entre dans la plage concernée. Je n’ai pas testé si votre site en particulier est exploitable ou déjà compromis, seulement qu’il signale une version concernée.

La bonne nouvelle : la mise à jour vers la version corrigée comble la faille, et la mise à jour est simple.

Comment vérifier votre version

Vous n’êtes pas obligé de me croire sur parole quant à la version que vous utilisez.

Depuis le manifeste public (aucune connexion nécessaire) : ouvrez yourdomain.com/wp-content/plugins/kirki/readme.txt dans un navigateur. La ligne Stable tag: située près du haut est la version signalée par votre installation de Kirki, et il s’agit du même fichier public que celui que j’ai lu.

Depuis la zone d’administration WordPress (si vous y avez accès) :

  1. Connectez-vous à votre tableau de bord WordPress (généralement à l’adresse yourdomain.com/wp-admin).
  2. Allez dans Extensions puis Extensions installées.
  3. Recherchez Kirki et notez la version affichée sous son nom.

Appliquez ensuite cette règle, et notez que les versions se comparent numériquement, et non alphabétiquement :

  • 6.0.0 à 6.0.6 : concernée, mettez à jour maintenant.
  • 6.0.7 ou plus récente, y compris 6.0.10, 6.0.13, 6.0.14 et toutes les versions 6.1.x : déjà corrigée. Ne vous laissez pas tromper par l’ordre alphabétique du texte ; 6.0.10 est une version plus récente (corrigée) que 6.0.7, car 10 est supérieur à 7.
  • 3.0.x ou 3.1.x : il s’agit d’un produit différent portant le même slug kirki (le Kirki Customizer Framework d’Aristath, que le créateur de pages 6.x de Themeum a remplacé par la suite). L’ancien framework n’est pas affecté par ce problème, et cet avis ne s’y applique pas.

Comment mettre à jour

La voie la plus sûre consiste à effectuer la mise à jour via WordPress lui-même, et à réaliser une sauvegarde au préalable :

  1. Sauvegardez votre site (fichiers et base de données) avant d’apporter des modifications. La plupart des hébergeurs proposent des sauvegardes en un clic, ou utilisez une extension de sauvegarde WordPress.
  2. Dans l’administration WordPress, allez dans Tableau de bord puis Mises à jour, ou Extensions puis Extensions installées. Si une mise à jour de Kirki est répertoriée, installez-la à partir d’ici.
  3. Si vous préférez la ligne de commande, WP-CLI fait la même chose : wp plugin update kirki.
  4. Si aucune mise à jour n’apparaît, vous pouvez obtenir la dernière version directement depuis la page de l’extension sur l’annuaire WordPress.org, Kirki, et mettre à jour via Extensions puis Ajouter une extension puis Téléverser une extension.
  5. Après la mise à jour, confirmez le nouveau numéro de version (6.0.7 ou ultérieure ; la dernière version 6.1.x est recommandée) en suivant les étapes ci-dessus, et vérifiez que votre site se charge normalement.

Tant que vous y êtes, il vaut la peine de confirmer que le noyau de WordPress et vos autres extensions sont à jour, car le même principe s’applique à tous.

Si vous utilisiez une version concernée

Comme cette faille est activement exploitée pour prendre le contrôle de comptes, un site qui a utilisé une version concernée ne devrait pas présumer qu’une simple mise à jour suffit. La mise à jour supprime la vulnérabilité, mais elle n’annule pas un éventuel accès qu’un attaquant aurait déjà pu obtenir. Vous (ou votre webmaster) devriez vérifier cela sur votre propre site :

  • Examinez vos comptes administrateur. Dans Utilisateurs puis Tous les utilisateurs, filtrez par Administrateur et supprimez tout compte que vous ne reconnaissez pas. Les attaquants ajoutent couramment un nouvel utilisateur administrateur pour conserver l’accès.
  • Examinez les réinitialisations de mot de passe récentes. Une réinitialisation que vous ou vos utilisateurs n’avez pas demandée, ou un compte dont le mot de passe a soudainement cessé de fonctionner, est un signal d’alerte pour cette faille en particulier. En cas de doute, réinitialisez vous-même les mots de passe des comptes administrateur.
  • Examinez les extensions et thèmes récemment installés ou modifiés. Recherchez tout ce que vous n’avez pas installé vous-même, ainsi que les extensions aux noms génériques ou inconnus : une extension ou un thème malveillant est un moyen courant de planter une porte dérobée.
  • Examinez les mots de passe d’application. Pour chaque utilisateur (Utilisateurs puis le Profil de l’utilisateur), vérifiez la section Mots de passe d’application et révoquez toute entrée que vous n’avez pas créée.
  • Surveillez d’autres signes. Un nouveau contenu ou de nouvelles pages inattendus, des modifications de l’adresse e-mail d’administration ou des paramètres d’URL du site, ou des tâches planifiées inconnues méritent d’être examinés.

Si vous trouvez des preuves d’un accès non autorisé, considérez le site comme compromis : supprimez tous les utilisateurs, extensions ou thèmes malveillants, changez tous vos identifiants (administration WordPress, base de données et panneau d’hébergement), et envisagez une restauration à partir d’une sauvegarde connue comme saine, effectuée avant l’intrusion. Si votre organisation dispose d’une équipe de sécurité informatique, associez-la à la démarche.

Je tiens à être clair : je n’ai pas vérifié la présence de l’un de ces indicateurs sur votre site, et je ne sais pas si votre site a été affecté. Cette liste est fournie ici pour que vous puissiez vérifier par vous-même. Un site situé dans la plage de versions concernée peut aussi être déjà protégé par d’autres moyens (un pare-feu applicatif web, ou un correctif rétroporté au niveau de l’hébergement) ; cet avis est une observation fondée sur la version, et non une affirmation que votre site était exploitable au moment de ma vérification.

Je n’ai pas de webmaster / je suis bloqué

Si vous n’êtes pas la personne qui gère le site, veuillez transférer cette page à celle qui s’en charge (votre développeur web, votre agence ou votre hébergeur). Elle reconnaîtra rapidement les étapes ci-dessus.

Si vous gérez le site vous-même et que vous êtes bloqué, je me ferai un plaisir de vous aiguiller dans la bonne direction, sans frais. Contactez-moi à l’aide des coordonnées ci-dessous.

Contact

Evan Harris, chercheur en sécurité

Je contacte les exploitants au sujet de problèmes comme celui-ci uniquement pour les aider à sécuriser leurs sites. Si vous préférez ne plus être contacté, faites-le-moi simplement savoir et je le respecterai.

Références

Avis officiels et suivi

Éditeur / extension