Sigurnosna obavijest za Kirki
Ako ste od mene primili e-poštu koja vas upućuje na ovu stranicu, to je zato što vaše
web-mjesto, čini se, koristi ranjivu verziju dodatka Kirki – Freeform Page Builder, Website
Builder & Customizer (WordPress dodatka kirki, tvrtke Themeum). Ova stranica objašnjava
zašto je to važno i kako to popraviti.
Ova se obavijest odnosi na CVE-2026-8206, kritičnu, aktivno iskorištavanu ranjivost (CVSS 9.8) koja napadaču omogućuje da preuzme bilo koji registrirani račun na vašem web-mjestu, uključujući administratorske račune, bez prijave. Zahvaća verzije 6.0.0 do 6.0.6, a ispravljena je u verziji 6.0.7 (objavljenoj 18. svibnja 2026.). Ako koristite zahvaćenu verziju, ažurirajte Kirki na 6.0.7 ili noviji (preporučuje se najnovije izdanje 6.1.x) što je prije moguće. Budući da ova ranjivost napadaču predaje kontrolu nad računima i iskorištava se u stvarnim uvjetima, trebali biste također provjeriti ima li znakova neovlaštenog pristupa (vidi Ako ste koristili zahvaćenu verziju u nastavku).
Ovo je ranjivost dodatka, a ne jezgre WordPressa. Potpuno ažuran WordPress vas ne štiti ako je sam dodatak Kirki na zahvaćenoj verziji.
Je li ova poruka vjerodostojna?
Da. Ovo je dobronamjerna obavijest po načelu odgovorne objave od neovisnog istraživača sigurnosti. Ne tražim od vas novac, lozinke ni pristup vašem web-mjestu i nisam pokušavao provaliti u njega, bilo što učitati niti bilo što iskoristiti.
Sve što sam učinio jest da sam pogledao javno vidljive datoteke koje vaše web-mjesto
poslužuje svakom posjetitelju (na isti način na koji je vaša naslovnica javna) i zabilježio
broj verzije koji dodatak Kirki objavljuje u svojoj javnoj datoteci readme.txt. Ranjive
značajke za ponovno postavljanje lozinke izričito se nisam dotaknuo, a ništa u ovoj
provjeri ne dira vaše podatke, vašu administratorsku zonu ni bilo koji privatni dio vašeg
web-mjesta.
Ako želite provjeriti tko sam, pogledajte kontaktne podatke na dnu ove stranice i stranicu O meni.
Zašto je ovo važno
Kirki je vrlo raširen dodatak za izradu i prilagodbu stranica (oko 500.000 aktivnih
instalacija). Njegov rukovatelj ponovnim postavljanjem lozinke (funkcija nazvana
handle_forgot_password) sadrži pogrešku: kada zahtjev za ponovno postavljanje navede
korisničko ime, rukovatelj u istom zahtjevu prihvaća i adresu e-pošte koju navede
napadač. Poveznica za ponovno postavljanje lozinke tada se šalje na tu adresu umjesto
vlasniku računa.
Praktični je učinak taj da udaljeni napadač koji jednostavno zna korisničko ime bilo kojeg registriranog korisnika na vašem web-mjestu, uključujući administratore, može postići da mu poveznica za ponovno postavljanje lozinke tog korisnika stigne u vlastiti sandučić, bez prijave i bez ikakve interakcije stvarnog vlasnika. Klikom na poveznicu napadač može postaviti novu lozinku i preuzeti potpunu kontrolu nad računom. Za administratorski račun to znači potpunu kontrolu nad web-mjestom: stvaranje novih administratorskih korisnika, instaliranje dodatka ili teme (uobičajen način postavljanja stražnjih vrata), mijenjanje sadržaja ili čitanje podataka.
Ranjivost je ocijenjena s 9,8 od 10 (kritična ozbiljnost). Otmica administratorskih računa putem ove ranjivosti prijavljena je u stvarnim uvjetima, a postoji i javno dostupan alat za masovno iskorištavanje. Ako je moja e-pošta navela ovaj problem, to znači da verzija koju vaše web-mjesto prijavljuje spada u zahvaćeni raspon. Nisam testirao je li vaše konkretno web-mjesto iskoristivo ili već kompromitirano, samo da prijavljuje zahvaćenu verziju.
Dobra vijest: ažuriranje na ispravljenu verziju zatvara rupu, a ažuriranje je jednostavno.
Kako provjeriti svoju verziju
Ne morate mi vjerovati na riječ o tome koju verziju koristite.
Iz javnog manifesta (prijava nije potrebna): otvorite u pregledniku
yourdomain.com/wp-content/plugins/kirki/readme.txt. Redak Stable tag: blizu vrha
verzija je koju vaša instalacija Kirkija prijavljuje, a to je ista javna datoteka koju sam ja
pročitao.
Iz administratorske zone WordPressa (ako imate pristup):
- Prijavite se na svoju WordPress nadzornu ploču (obično na
yourdomain.com/wp-admin). - Idite na Plugins pa Installed Plugins.
- Pronađite Kirki i zabilježite verziju navedenu ispod njegova naziva.
Zatim primijenite ovo pravilo, uz napomenu da se verzije uspoređuju brojčano, a ne abecedno:
- 6.0.0 do 6.0.6: zahvaćeno, ažurirajte odmah.
- 6.0.7 ili novije, uključujući 6.0.10, 6.0.13, 6.0.14 i sva izdanja 6.1.x: već ispravljeno. Nemojte se dati zavesti tekstualnim redoslijedom; 6.0.10 je kasnije (ispravljeno) izdanje od 6.0.7, jer je 10 veće od 7.
- 3.0.x ili 3.1.x: ovo je drugi proizvod s istim slugom
kirki(Aristathov Kirki Customizer Framework, koji je Themeumov 6.x program za izradu stranica kasnije zamijenio). Stari okvir nije zahvaćen ovim problemom i ova se obavijest na njega ne odnosi.
Kako se nadograditi
Najsigurniji put jest ažuriranje kroz sam WordPress, uz prethodno stvaranje sigurnosne kopije:
- Napravite sigurnosnu kopiju svog web-mjesta (datoteke i baza podataka) prije unošenja izmjena. Većina pružatelja usluga hostinga nudi sigurnosne kopije jednim klikom, ili upotrijebite WordPress dodatak za sigurnosno kopiranje.
- U administratorskoj zoni WordPressa idite na Dashboard pa Updates, ili Plugins pa Installed Plugins. Ako je ažuriranje Kirkija navedeno, instalirajte ga odavde.
- Ako radije koristite naredbeni redak, WP-CLI radi istu stvar:
wp plugin update kirki. - Ako se ažuriranje ne pojavi, najnovije izdanje možete preuzeti izravno sa stranice dodatka u direktoriju WordPress.org, Kirki, i ažurirati putem Plugins pa Add New Plugin pa Upload Plugin.
- Nakon ažuriranja potvrdite novi broj verzije (6.0.7 ili noviji; preporučuje se najnovije izdanje 6.1.x) prema gornjim koracima i provjerite da se vaše web-mjesto normalno učitava.
Kad ste već tu, vrijedi potvrditi da su jezgra WordPressa i vaši ostali dodaci ažurni, budući da isto načelo vrijedi za sve njih.
Ako ste koristili zahvaćenu verziju
Budući da se ova ranjivost aktivno iskorištava za preuzimanje računa, web-mjesto na kojem je radila zahvaćena verzija ne bi trebalo pretpostaviti da je puko ažuriranje dovoljno. Ažuriranje uklanja ranjivost, ali ne poništava pristup koji je napadač možda već stekao. Vi (ili vaš webmaster) trebali biste to provjeriti na vlastitom web-mjestu:
- Pregledajte svoje administratorske račune. U Users pa All Users filtrirajte po Administrator i uklonite svaki račun koji ne prepoznajete. Napadači obično dodaju novog administratorskog korisnika kako bi zadržali pristup.
- Pregledajte nedavna ponovna postavljanja lozinki. Ponovno postavljanje koje vi ili vaši korisnici niste zatražili, ili račun čija je lozinka iznenada prestala raditi, crvena je zastavica za upravo ovu ranjivost. Ako ste u nedoumici, sami ponovno postavite lozinke administratorskih računa.
- Pregledajte nedavno instalirane ili izmijenjene dodatke i teme. Potražite bilo što što niste sami instalirali te dodatke s generičkim ili nepoznatim nazivima: zlonamjeran dodatak ili tema uobičajen je način postavljanja stražnjih vrata.
- Pregledajte aplikacijske lozinke. Za svakog korisnika (Users pa korisnikov Profile) provjerite odjeljak Application Passwords i opozovite svaki unos koji niste sami stvorili.
- Pazite na druge znakove. Neočekivani novi sadržaj ili stranice, izmjene administratorske e-pošte ili postavki URL-a web-mjesta, ili nepoznati zakazani zadaci vrijedni su provjere.
Ako pronađete dokaze o neovlaštenom pristupu, tretirajte web-mjesto kao kompromitirano: uklonite sve zlonamjerne korisnike, dodatke ili teme, promijenite svoje vjerodajnice (WordPress administracija, baza podataka i hosting panel) i razmotrite vraćanje iz poznato ispravne sigurnosne kopije napravljene prije upada. Ako vaša organizacija ima tim za IT sigurnost, uključite ih.
Želim biti jasan: nisam provjeravao vaše web-mjesto ni na jedan od ovih pokazatelja i ne znam je li vaše web-mjesto bilo zahvaćeno. Ovaj je popis ovdje kako biste mogli provjeriti sami. Web-mjesto u zahvaćenom rasponu verzija možda je već zaštićeno i drugim sredstvima (vatrozidom za web-aplikacije ili ispravkom na razini hostinga); ova je obavijest opažanje temeljeno na verziji, a ne tvrdnja da je vaše web-mjesto bilo iskoristivo u trenutku moje provjere.
Nemam webmastera / zapeo sam
Ako niste osoba koja održava web-mjesto, molim vas proslijedite ovu stranicu onome tko to radi (vašem web-programeru, agenciji ili pružatelju usluga hostinga). Oni će brzo prepoznati gornje korake.
Ako sami održavate web-mjesto i zapnete, rado ću vam besplatno pomoći usmjeriti vas u pravom smjeru. Javite se koristeći kontaktne podatke u nastavku.
Kontakt
Evan Harris, istraživač sigurnosti
- E-pošta: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Obraćam se u vezi s ovakvim problemima isključivo kako bih pomogao operaterima osigurati njihova web-mjesta. Ako biste radije da vas se više ne kontaktira, samo mi javite i to ću poštovati.
Reference
Službene obavijesti i praćenje
Proizvođač / dodatak