Если Вы получили от меня письмо со ссылкой на эту страницу, то потому, что Ваш сайт, по всей видимости, использует уязвимую версию Kirki – Freeform Page Builder, Website Builder & Customizer (плагин WordPress kirki от Themeum). На этой странице объясняется, почему это важно и как это исправить.

Данное уведомление касается уязвимости CVE-2026-8206, критической, активно эксплуатируемой уязвимости (CVSS 9.8), которая позволяет злоумышленнику захватить любую зарегистрированную учётную запись на Вашем сайте, включая учётные записи администраторов, без входа в систему. Она затрагивает версии с 6.0.0 по 6.0.6 и устранена в версии 6.0.7 (выпущена 18 мая 2026 года). Если Вы используете затронутую версию, обновите Kirki до 6.0.7 или новее (рекомендуется последний выпуск линейки 6.1.x) как можно скорее. Поскольку эта уязвимость передаёт злоумышленнику контроль над учётными записями и эксплуатируется в реальных условиях, Вам также следует проверить сайт на признаки несанкционированного доступа (см. Если Вы использовали затронутую версию ниже).

Это уязвимость плагина, а не ядра WordPress. Полностью актуальный WordPress не защищает Вас, если сам плагин Kirki находится на затронутой версии.

Является ли это сообщение подлинным?

Да. Это добросовестное уведомление в рамках ответственного раскрытия информации от независимого исследователя безопасности. Я не прошу у Вас денег, паролей или доступа к Вашему сайту и не пытался проникнуть в него, что-либо загрузить или что-либо эксплуатировать.

Всё, что я сделал, это просмотрел публично доступные файлы, которые Ваш сайт предоставляет каждому посетителю (точно так же, как публична Ваша главная страница), и отметил номер версии, который плагин Kirki публикует в своём публичном файле readme.txt. Уязвимой функции сброса пароля я специально не касался, и ничто в этой проверке не затрагивает Ваши данные, Вашу административную панель или какую-либо частную часть Вашего сайта.

Если Вы хотите убедиться в том, кто я, ознакомьтесь с контактными данными внизу этой страницы и на странице Обо мне.

Почему это важно

Kirki представляет собой широко используемый плагин-конструктор страниц и кастомайзер (около 500 000 активных установок). Его обработчик сброса пароля (функция под названием handle_forgot_password) содержит ошибку: когда запрос на сброс передаёт имя пользователя, обработчик также принимает указанный злоумышленником адрес электронной почты для того же запроса. Ссылка для сброса пароля затем отправляется на этот адрес, а не владельцу учётной записи.

Практический эффект в том, что удалённый злоумышленник, который просто знает имя пользователя любого зарегистрированного пользователя на Вашем сайте, включая администраторов, может добиться того, что ссылка для сброса пароля этого пользователя будет доставлена в собственный почтовый ящик злоумышленника, без входа в систему и без какого-либо участия настоящего владельца. Переход по ссылке позволяет злоумышленнику установить новый пароль и получить полный контроль над учётной записью. Для учётной записи администратора это означает полный контроль над сайтом: он может создавать новых пользователей-администраторов, устанавливать плагин или тему (распространённый способ установить бэкдор), изменять контент или читать данные.

Уязвимость получила оценку 9,8 из 10 (критическая степень серьёзности). Захват учётных записей администраторов через эту уязвимость зафиксирован в реальных условиях, и существует публичный инструмент массовой эксплуатации. Если в моём письме упоминалась эта проблема, это означает, что версия, о которой сообщает Ваш сайт, попадает в затронутый диапазон. Я не проверял, уязвим ли Ваш конкретный сайт или уже скомпрометирован, лишь то, что он сообщает о затронутой версии.

Хорошая новость: обновление до исправленной версии закрывает брешь, а само обновление несложное.

Как проверить свою версию

Вам не обязательно верить мне на слово относительно того, какую версию Вы используете.

Из публичного манифеста (вход в систему не требуется): откройте в браузере yourdomain.com/wp-content/plugins/kirki/readme.txt. Строка Stable tag: вверху содержит версию, о которой сообщает Ваша установка Kirki, и это тот же публичный файл, который прочитал я.

Из административной панели WordPress (если у Вас есть доступ):

  1. Войдите в панель управления WordPress (обычно по адресу yourdomain.com/wp-admin).
  2. Перейдите в Plugins затем Installed Plugins.
  3. Найдите Kirki и запишите версию, указанную под его названием.

Затем примените следующее правило и учтите, что версии сравниваются численно, а не по алфавиту:

  • С 6.0.0 по 6.0.6: затронуты, обновитесь сейчас.
  • 6.0.7 или новее, включая 6.0.10, 6.0.13, 6.0.14 и все выпуски линейки 6.1.x: уже исправлены. Не дайте себя ввести в заблуждение текстовым порядком: 6.0.10 является более поздним (исправленным) выпуском, чем 6.0.7, поскольку 10 больше, чем 7.
  • 3.0.x или 3.1.x: это другой продукт с тем же слагом kirki (фреймворк Kirki Customizer Framework от Aristath, который конструктор страниц Themeum линейки 6.x позднее заменил). Старый фреймворк не затронут этой проблемой, и данное уведомление к нему не относится.

Как обновиться

Самый безопасный путь: обновление через сам WordPress, предварительно создав резервную копию:

  1. Создайте резервную копию Вашего сайта (файлы и база данных) перед внесением изменений. Большинство хостинг-провайдеров предлагают резервное копирование в один клик, или используйте плагин резервного копирования WordPress.
  2. В административной панели WordPress перейдите в Dashboard затем Updates, или Plugins затем Installed Plugins. Если обновление Kirki указано в списке, установите его отсюда.
  3. Если Вы предпочитаете командную строку, WP-CLI делает то же самое: wp plugin update kirki.
  4. Если обновление не появляется, Вы можете получить последний выпуск напрямую со страницы плагина в каталоге WordPress.org, Kirki, и обновить его через Plugins затем Add New Plugin затем Upload Plugin.
  5. После обновления подтвердите новый номер версии (6.0.7 или новее; рекомендуется последний выпуск линейки 6.1.x), следуя приведённым выше шагам, и проверьте, что Ваш сайт загружается нормально.

Раз уж Вы этим занялись, стоит убедиться, что ядро WordPress и Ваши прочие плагины актуальны, поскольку тот же принцип применим ко всем из них.

Если Вы использовали затронутую версию

Поскольку эта уязвимость активно эксплуатируется для захвата учётных записей, сайт, на котором работала затронутая версия, не должен полагать, что простого обновления достаточно. Обновление устраняет уязвимость, но оно не отменяет какой-либо доступ, который злоумышленник мог уже получить. Вам (или Вашему веб-мастеру) следует проверить это на своём собственном сайте:

  • Проверьте свои учётные записи администраторов. В Users затем All Users отфильтруйте по Administrator и удалите любую учётную запись, которую Вы не узнаёте. Злоумышленники часто добавляют нового пользователя-администратора, чтобы сохранить доступ.
  • Проверьте недавние сбросы паролей. Сброс, который ни Вы, ни Ваши пользователи не запрашивали, или учётная запись, пароль которой внезапно перестал работать, является тревожным признаком именно для этой уязвимости. Если сомневаетесь, сбросьте пароли учётных записей администраторов самостоятельно.
  • Проверьте недавно установленные или изменённые плагины и темы. Ищите всё, что Вы не устанавливали сами, а также плагины с общими или незнакомыми названиями: вредоносный плагин или тема являются распространённым способом установить бэкдор.
  • Проверьте пароли приложений. Для каждого пользователя (Users затем Profile пользователя) проверьте раздел Application Passwords и отзовите любую запись, которую Вы не создавали.
  • Следите за другими признаками. Неожиданный новый контент или страницы, изменения в настройках электронной почты администратора или URL сайта, а также незнакомые запланированные задачи стоит расследовать.

Если Вы обнаружите свидетельства несанкционированного доступа, считайте сайт скомпрометированным: удалите любых вредоносных пользователей, плагины или темы, смените свои учётные данные (администрирование WordPress, база данных и панель хостинга) и рассмотрите восстановление из заведомо чистой резервной копии, сделанной до вторжения. Если у Вашей организации есть команда по IT-безопасности, привлеките их.

Хочу прояснить: я не проверял Ваш сайт ни на один из этих индикаторов, и я не знаю, был ли Ваш сайт затронут. Этот список приведён здесь, чтобы Вы могли проверить сами. Сайт в затронутом диапазоне версий может также быть уже защищён иными средствами (межсетевым экраном веб-приложений или бэкпортом на уровне хостинга); данное уведомление является наблюдением на основе версии, а не утверждением, что Ваш сайт был уязвим в момент моей проверки.

У меня нет веб-мастера / я застрял

Если Вы не тот человек, который обслуживает сайт, пожалуйста, перешлите эту страницу тому, кто это делает (Вашему веб-разработчику, агентству или хостинг-провайдеру). Они быстро узнают приведённые выше шаги.

Если Вы обслуживаете сайт самостоятельно и застряли, я с радостью бесплатно помогу Вам найти верное направление. Свяжитесь со мной, используя контактные данные ниже.

Контакты

Evan Harris, исследователь безопасности

Я обращаюсь по подобным вопросам исключительно для того, чтобы помочь операторам защитить их сайты. Если Вы предпочитаете, чтобы с Вами больше не связывались, просто сообщите мне об этом, и я это уважу.

Источники

Официальные уведомления и отслеживание

Производитель / плагин