Ako ste od mene primili e-poštu koja vas upućuje na ovu stranicu, to je zato što vaše web-mjesto, čini se, koristi ranjivu verziju dodatka Kirki – Freeform Page Builder, Website Builder & Customizer (WordPress dodatka kirki, tvrtke Themeum). Ova stranica objašnjava zašto je to važno i kako to popraviti.

Ova se obavijest odnosi na CVE-2026-8206, kritičnu, aktivno iskorištavanu ranjivost (CVSS 9.8) koja napadaču omogućuje da preuzme bilo koji registrirani račun na vašem web-mjestu, uključujući administratorske račune, bez prijave. Zahvaća verzije 6.0.0 do 6.0.6, a ispravljena je u verziji 6.0.7 (objavljenoj 18. svibnja 2026.). Ako koristite zahvaćenu verziju, ažurirajte Kirki na 6.0.7 ili noviji (preporučuje se najnovije izdanje 6.1.x) što je prije moguće. Budući da ova ranjivost napadaču predaje kontrolu nad računima i iskorištava se u stvarnim uvjetima, trebali biste također provjeriti ima li znakova neovlaštenog pristupa (vidi Ako ste koristili zahvaćenu verziju u nastavku).

Ovo je ranjivost dodatka, a ne jezgre WordPressa. Potpuno ažuran WordPress vas ne štiti ako je sam dodatak Kirki na zahvaćenoj verziji.

Je li ova poruka vjerodostojna?

Da. Ovo je dobronamjerna obavijest po načelu odgovorne objave od neovisnog istraživača sigurnosti. Ne tražim od vas novac, lozinke ni pristup vašem web-mjestu i nisam pokušavao provaliti u njega, bilo što učitati niti bilo što iskoristiti.

Sve što sam učinio jest da sam pogledao javno vidljive datoteke koje vaše web-mjesto poslužuje svakom posjetitelju (na isti način na koji je vaša naslovnica javna) i zabilježio broj verzije koji dodatak Kirki objavljuje u svojoj javnoj datoteci readme.txt. Ranjive značajke za ponovno postavljanje lozinke izričito se nisam dotaknuo, a ništa u ovoj provjeri ne dira vaše podatke, vašu administratorsku zonu ni bilo koji privatni dio vašeg web-mjesta.

Ako želite provjeriti tko sam, pogledajte kontaktne podatke na dnu ove stranice i stranicu O meni.

Zašto je ovo važno

Kirki je vrlo raširen dodatak za izradu i prilagodbu stranica (oko 500.000 aktivnih instalacija). Njegov rukovatelj ponovnim postavljanjem lozinke (funkcija nazvana handle_forgot_password) sadrži pogrešku: kada zahtjev za ponovno postavljanje navede korisničko ime, rukovatelj u istom zahtjevu prihvaća i adresu e-pošte koju navede napadač. Poveznica za ponovno postavljanje lozinke tada se šalje na tu adresu umjesto vlasniku računa.

Praktični je učinak taj da udaljeni napadač koji jednostavno zna korisničko ime bilo kojeg registriranog korisnika na vašem web-mjestu, uključujući administratore, može postići da mu poveznica za ponovno postavljanje lozinke tog korisnika stigne u vlastiti sandučić, bez prijave i bez ikakve interakcije stvarnog vlasnika. Klikom na poveznicu napadač može postaviti novu lozinku i preuzeti potpunu kontrolu nad računom. Za administratorski račun to znači potpunu kontrolu nad web-mjestom: stvaranje novih administratorskih korisnika, instaliranje dodatka ili teme (uobičajen način postavljanja stražnjih vrata), mijenjanje sadržaja ili čitanje podataka.

Ranjivost je ocijenjena s 9,8 od 10 (kritična ozbiljnost). Otmica administratorskih računa putem ove ranjivosti prijavljena je u stvarnim uvjetima, a postoji i javno dostupan alat za masovno iskorištavanje. Ako je moja e-pošta navela ovaj problem, to znači da verzija koju vaše web-mjesto prijavljuje spada u zahvaćeni raspon. Nisam testirao je li vaše konkretno web-mjesto iskoristivo ili već kompromitirano, samo da prijavljuje zahvaćenu verziju.

Dobra vijest: ažuriranje na ispravljenu verziju zatvara rupu, a ažuriranje je jednostavno.

Kako provjeriti svoju verziju

Ne morate mi vjerovati na riječ o tome koju verziju koristite.

Iz javnog manifesta (prijava nije potrebna): otvorite u pregledniku yourdomain.com/wp-content/plugins/kirki/readme.txt. Redak Stable tag: blizu vrha verzija je koju vaša instalacija Kirkija prijavljuje, a to je ista javna datoteka koju sam ja pročitao.

Iz administratorske zone WordPressa (ako imate pristup):

  1. Prijavite se na svoju WordPress nadzornu ploču (obično na yourdomain.com/wp-admin).
  2. Idite na Plugins pa Installed Plugins.
  3. Pronađite Kirki i zabilježite verziju navedenu ispod njegova naziva.

Zatim primijenite ovo pravilo, uz napomenu da se verzije uspoređuju brojčano, a ne abecedno:

  • 6.0.0 do 6.0.6: zahvaćeno, ažurirajte odmah.
  • 6.0.7 ili novije, uključujući 6.0.10, 6.0.13, 6.0.14 i sva izdanja 6.1.x: već ispravljeno. Nemojte se dati zavesti tekstualnim redoslijedom; 6.0.10 je kasnije (ispravljeno) izdanje od 6.0.7, jer je 10 veće od 7.
  • 3.0.x ili 3.1.x: ovo je drugi proizvod s istim slugom kirki (Aristathov Kirki Customizer Framework, koji je Themeumov 6.x program za izradu stranica kasnije zamijenio). Stari okvir nije zahvaćen ovim problemom i ova se obavijest na njega ne odnosi.

Kako se nadograditi

Najsigurniji put jest ažuriranje kroz sam WordPress, uz prethodno stvaranje sigurnosne kopije:

  1. Napravite sigurnosnu kopiju svog web-mjesta (datoteke i baza podataka) prije unošenja izmjena. Većina pružatelja usluga hostinga nudi sigurnosne kopije jednim klikom, ili upotrijebite WordPress dodatak za sigurnosno kopiranje.
  2. U administratorskoj zoni WordPressa idite na Dashboard pa Updates, ili Plugins pa Installed Plugins. Ako je ažuriranje Kirkija navedeno, instalirajte ga odavde.
  3. Ako radije koristite naredbeni redak, WP-CLI radi istu stvar: wp plugin update kirki.
  4. Ako se ažuriranje ne pojavi, najnovije izdanje možete preuzeti izravno sa stranice dodatka u direktoriju WordPress.org, Kirki, i ažurirati putem Plugins pa Add New Plugin pa Upload Plugin.
  5. Nakon ažuriranja potvrdite novi broj verzije (6.0.7 ili noviji; preporučuje se najnovije izdanje 6.1.x) prema gornjim koracima i provjerite da se vaše web-mjesto normalno učitava.

Kad ste već tu, vrijedi potvrditi da su jezgra WordPressa i vaši ostali dodaci ažurni, budući da isto načelo vrijedi za sve njih.

Ako ste koristili zahvaćenu verziju

Budući da se ova ranjivost aktivno iskorištava za preuzimanje računa, web-mjesto na kojem je radila zahvaćena verzija ne bi trebalo pretpostaviti da je puko ažuriranje dovoljno. Ažuriranje uklanja ranjivost, ali ne poništava pristup koji je napadač možda već stekao. Vi (ili vaš webmaster) trebali biste to provjeriti na vlastitom web-mjestu:

  • Pregledajte svoje administratorske račune. U Users pa All Users filtrirajte po Administrator i uklonite svaki račun koji ne prepoznajete. Napadači obično dodaju novog administratorskog korisnika kako bi zadržali pristup.
  • Pregledajte nedavna ponovna postavljanja lozinki. Ponovno postavljanje koje vi ili vaši korisnici niste zatražili, ili račun čija je lozinka iznenada prestala raditi, crvena je zastavica za upravo ovu ranjivost. Ako ste u nedoumici, sami ponovno postavite lozinke administratorskih računa.
  • Pregledajte nedavno instalirane ili izmijenjene dodatke i teme. Potražite bilo što što niste sami instalirali te dodatke s generičkim ili nepoznatim nazivima: zlonamjeran dodatak ili tema uobičajen je način postavljanja stražnjih vrata.
  • Pregledajte aplikacijske lozinke. Za svakog korisnika (Users pa korisnikov Profile) provjerite odjeljak Application Passwords i opozovite svaki unos koji niste sami stvorili.
  • Pazite na druge znakove. Neočekivani novi sadržaj ili stranice, izmjene administratorske e-pošte ili postavki URL-a web-mjesta, ili nepoznati zakazani zadaci vrijedni su provjere.

Ako pronađete dokaze o neovlaštenom pristupu, tretirajte web-mjesto kao kompromitirano: uklonite sve zlonamjerne korisnike, dodatke ili teme, promijenite svoje vjerodajnice (WordPress administracija, baza podataka i hosting panel) i razmotrite vraćanje iz poznato ispravne sigurnosne kopije napravljene prije upada. Ako vaša organizacija ima tim za IT sigurnost, uključite ih.

Želim biti jasan: nisam provjeravao vaše web-mjesto ni na jedan od ovih pokazatelja i ne znam je li vaše web-mjesto bilo zahvaćeno. Ovaj je popis ovdje kako biste mogli provjeriti sami. Web-mjesto u zahvaćenom rasponu verzija možda je već zaštićeno i drugim sredstvima (vatrozidom za web-aplikacije ili ispravkom na razini hostinga); ova je obavijest opažanje temeljeno na verziji, a ne tvrdnja da je vaše web-mjesto bilo iskoristivo u trenutku moje provjere.

Nemam webmastera / zapeo sam

Ako niste osoba koja održava web-mjesto, molim vas proslijedite ovu stranicu onome tko to radi (vašem web-programeru, agenciji ili pružatelju usluga hostinga). Oni će brzo prepoznati gornje korake.

Ako sami održavate web-mjesto i zapnete, rado ću vam besplatno pomoći usmjeriti vas u pravom smjeru. Javite se koristeći kontaktne podatke u nastavku.

Kontakt

Evan Harris, istraživač sigurnosti

Obraćam se u vezi s ovakvim problemima isključivo kako bih pomogao operaterima osigurati njihova web-mjesta. Ako biste radije da vas se više ne kontaktira, samo mi javite i to ću poštovati.

Reference

Službene obavijesti i praćenje

Proizvođač / dodatak