Dacă ați primit de la mine un e-mail care vă îndrumă către această pagină, este pentru că site-ul dumneavoastră pare să ruleze o versiune vulnerabilă a Kirki – Freeform Page Builder, Website Builder & Customizer (pluginul WordPress kirki, de la Themeum). Această pagină explică de ce contează acest lucru și cum se remediază.

Această notificare privește CVE-2026-8206, o vulnerabilitate critică, exploatată activ (CVSS 9.8), care permite unui atacator să preia controlul oricărui cont înregistrat pe site-ul dumneavoastră, inclusiv al conturilor de administrator, fără a se autentifica. Ea afectează versiunile de la 6.0.0 până la 6.0.6 și este remediată în 6.0.7 (lansată la 18 mai 2026). Dacă rulați o versiune afectată, actualizați Kirki la 6.0.7 sau o versiune ulterioară (se recomandă cea mai recentă versiune 6.1.x) cât mai curând posibil. Deoarece această vulnerabilitate oferă unui atacator controlul asupra conturilor și este exploatată în mediul real, ar trebui de asemenea să verificați dacă există semne de acces neautorizat (consultați Dacă ați folosit o versiune afectată mai jos).

Aceasta este o vulnerabilitate a unui plugin, nu a nucleului WordPress. Un WordPress complet actualizat nu vă protejează dacă pluginul Kirki în sine se află pe o versiune afectată.

Este acest mesaj legitim?

Da. Aceasta este o notificare de bună-credință, prin divulgare responsabilă, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site-ul dumneavoastră și nu am încercat să pătrund în el, să încarc ceva sau să exploatez ceva.

Tot ce am făcut a fost să mă uit la fișiere vizibile public pe care site-ul dumneavoastră le servește fiecărui vizitator (la fel cum pagina dumneavoastră de start este publică) și să notez numărul versiunii pe care pluginul Kirki îl publică în fișierul său public readme.txt. În mod special, nu am atins funcția vulnerabilă de resetare a parolei, iar nimic din această verificare nu atinge datele dumneavoastră, zona de administrare sau vreo parte privată a site-ului.

Dacă doriți să verificați cine sunt, consultați datele de contact din partea de jos a acestei pagini și pagina Despre.

De ce contează

Kirki este un plugin de tip page builder și customizer foarte răspândit (aproximativ 500.000 de instalări active). Rutina sa de resetare a parolei (o funcție numită handle_forgot_password) conține o greșeală: atunci când o cerere de resetare furnizează un nume de utilizator, rutina acceptă de asemenea o adresă de e-mail furnizată de atacator pentru aceeași cerere. Linkul de resetare a parolei este apoi trimis la acea adresă în locul proprietarului contului.

Efectul practic este că un atacator la distanță care pur și simplu cunoaște numele de utilizator al oricărui utilizator înregistrat pe site-ul dumneavoastră, inclusiv al administratorilor, poate face ca linkul de resetare a parolei acelui utilizator să fie livrat în propria căsuță de e-mail a atacatorului, fără a se autentifica și fără nicio interacțiune din partea adevăratului proprietar. Urmând linkul, atacatorul poate seta o parolă nouă și poate prelua controlul complet asupra contului. Pentru un cont de administrator, aceasta înseamnă controlul complet asupra site-ului: poate crea utilizatori administratori noi, poate instala un plugin sau o temă (o modalitate frecventă de a planta un backdoor), poate modifica conținut sau poate citi date.

Vulnerabilitatea a primit scorul 9,8 din 10 (severitate critică). Deturnarea conturilor de administrator prin această vulnerabilitate a fost raportată în mediul real și există un instrument public de exploatare în masă. Dacă e-mailul meu a citat această problemă, înseamnă că versiunea raportată de site-ul dumneavoastră se încadrează în intervalul afectat. Nu am testat dacă site-ul dumneavoastră anume este exploatabil sau deja compromis, ci doar că raportează o versiune afectată.

Vestea bună: actualizarea la versiunea remediată închide breșa, iar actualizarea este simplă.

Cum să vă verificați versiunea

Nu trebuie să mă credeți pe cuvânt cu privire la versiunea pe care o rulați.

Din manifestul public (nu este nevoie de autentificare): deschideți yourdomain.com/wp-content/plugins/kirki/readme.txt într-un browser. Linia Stable tag: din partea de sus este versiunea pe care o raportează instalarea dumneavoastră de Kirki, iar acesta este același fișier public pe care l-am citit eu.

Din zona de administrare WordPress (dacă aveți acces):

  1. Autentificați-vă în panoul WordPress (de obicei la yourdomain.com/wp-admin).
  2. Accesați Plugins apoi Installed Plugins.
  3. Căutați Kirki și notați versiunea afișată sub numele său.

Apoi aplicați această regulă și rețineți că versiunile se compară numeric, nu alfabetic:

  • De la 6.0.0 până la 6.0.6: afectată, actualizați acum.
  • 6.0.7 sau mai nouă, inclusiv 6.0.10, 6.0.13, 6.0.14 și toate versiunile 6.1.x: deja remediată. Nu vă lăsați induși în eroare de ordinea textuală; 6.0.10 este o versiune ulterioară (remediată) față de 6.0.7, deoarece 10 este mai mare decât 7.
  • 3.0.x sau 3.1.x: acesta este un produs diferit cu același slug kirki (Kirki Customizer Framework al lui Aristath, pe care page builderul 6.x al Themeum l-a înlocuit ulterior). Vechiul framework nu este afectat de această problemă, iar această notificare nu i se aplică.

Cum să actualizați

Cea mai sigură cale este să actualizați prin WordPress însuși și să faceți mai întâi o copie de rezervă:

  1. Faceți o copie de rezervă a site-ului (fișiere și baza de date) înainte de a face modificări. Majoritatea furnizorilor de găzduire oferă copii de rezervă cu un singur clic sau folosiți un plugin de backup pentru WordPress.
  2. În administrarea WordPress, accesați Dashboard apoi Updates, sau Plugins apoi Installed Plugins. Dacă este listată o actualizare Kirki, instalați-o de aici.
  3. Dacă preferați linia de comandă, WP-CLI face același lucru: wp plugin update kirki.
  4. Dacă nu apare nicio actualizare, puteți obține cea mai recentă versiune direct de pe pagina pluginului din directorul WordPress.org, Kirki, și actualizați prin Plugins apoi Add New Plugin apoi Upload Plugin.
  5. După actualizare, confirmați noul număr al versiunii (6.0.7 sau o versiune ulterioară; se recomandă cea mai recentă versiune 6.1.x) folosind pașii de mai sus și verificați că site-ul se încarcă normal.

Cât timp sunteți acolo, merită să confirmați că nucleul WordPress și celelalte pluginuri ale dumneavoastră sunt actualizate, deoarece același principiu se aplică tuturor.

Dacă ați folosit o versiune afectată

Deoarece această vulnerabilitate este exploatată activ pentru a prelua controlul conturilor, un site care a rulat o versiune afectată nu ar trebui să presupună că simpla actualizare este suficientă. Actualizarea elimină vulnerabilitatea, dar nu anulează vreun acces pe care un atacator l-ar fi putut obține deja. Dumneavoastră (sau webmasterul dumneavoastră) ar trebui să verificați acest lucru pe propriul dumneavoastră site:

  • Examinați conturile dumneavoastră de administrator. În Users apoi All Users, filtrați după Administrator și eliminați orice cont pe care nu îl recunoașteți. Atacatorii adaugă frecvent un utilizator administrator nou pentru a-și păstra accesul.
  • Examinați resetările recente de parole. O resetare pe care dumneavoastră sau utilizatorii dumneavoastră nu ați solicitat-o, sau un cont a cărui parolă a încetat brusc să funcționeze, este un semnal de alarmă pentru această vulnerabilitate anume. Dacă aveți îndoieli, resetați chiar dumneavoastră parolele conturilor de administrator.
  • Examinați pluginurile și temele instalate sau modificate recent. Căutați orice nu ați instalat chiar dumneavoastră și pluginuri cu nume generice sau nefamiliare: un plugin sau o temă răuvoitoare este o modalitate frecventă de a planta un backdoor.
  • Examinați parolele de aplicație. Pentru fiecare utilizator (Users apoi Profile-ul utilizatorului), verificați secțiunea Application Passwords și revocați orice intrare pe care nu ați creat-o.
  • Fiți atent la alte semne. Conținut sau pagini noi neașteptate, modificări ale e-mailului de administrator sau ale setărilor URL ale site-ului, ori sarcini programate nefamiliare merită investigate.

Dacă găsiți dovezi de acces neautorizat, tratați site-ul ca fiind compromis: eliminați orice utilizatori, pluginuri sau teme răuvoitoare, schimbați toate credențialele (administrarea WordPress, baza de date și panoul de găzduire) și luați în considerare restaurarea dintr-o copie de rezervă cunoscută ca fiind curată, făcută înainte de intruziune. Dacă organizația dumneavoastră are o echipă de securitate IT, implicați-i.

Vreau să fiu clar: nu am verificat site-ul dumneavoastră pentru niciunul dintre acești indicatori și nu știu dacă site-ul dumneavoastră a fost afectat. Această listă este aici ca să puteți verifica dumneavoastră. Un site aflat în intervalul de versiuni afectate poate fi de asemenea deja protejat prin alte mijloace (un firewall pentru aplicații web sau un backport la nivel de găzduire); această notificare este o observație bazată pe versiune, nu o afirmație că site-ul dumneavoastră era exploatabil la momentul verificării mele.

Nu am un webmaster / m-am blocat

Dacă nu sunteți persoana care întreține site-ul, vă rog să transmiteți această pagină celui care o face (dezvoltatorul dumneavoastră web, agenția sau furnizorul de găzduire). Vor recunoaște rapid pașii de mai sus.

Dacă întrețineți site-ul dumneavoastră și v-ați blocat, vă ajut cu plăcere să vă orientați în direcția corectă, fără niciun cost. Contactați-mă folosind datele de contact de mai jos.

Contact

Evan Harris, cercetător în securitate

Iau legătura în privința unor probleme ca aceasta pur și simplu pentru a ajuta operatorii să-și securizeze site-urile. Dacă preferați să nu mai fiți contactat, doar spuneți-mi și voi respecta acest lucru.

Referințe

Buletine oficiale și urmărire

Producător / plugin