Якщо ви отримали від мене листа з посиланням на цю сторінку, то тому, що ваш сайт, судячи з усього, використовує вразливу версію Kirki – Freeform Page Builder, Website Builder & Customizer (плагін WordPress kirki від Themeum). На цій сторінці пояснюється, чому це важливо і як це виправити.

Це повідомлення стосується вразливості CVE-2026-8206, критичної, активно експлуатованої вразливості (CVSS 9.8), яка дозволяє зловмиснику захопити будь-який зареєстрований обліковий запис на вашому сайті, включно з обліковими записами адміністраторів, без входу в систему. Вона зачіпає версії від 6.0.0 до 6.0.6 і усунена у версії 6.0.7 (випущена 18 травня 2026 року). Якщо ви використовуєте уражену версію, оновіть Kirki до 6.0.7 або новішої (рекомендується останній випуск 6.1.x) якнайшвидше. Оскільки ця вразливість передає зловмиснику контроль над обліковими записами і експлуатується в реальних умовах, вам також слід перевірити сайт на ознаки несанкціонованого доступу (див. Якщо ви використовували уражену версію нижче).

Це вразливість плагіна, а не ядра WordPress. Повністю актуальний WordPress не захищає вас, якщо сам плагін Kirki перебуває на ураженій версії.

Чи є це повідомлення справжнім?

Так. Це добросовісне повідомлення в рамках відповідального розкриття інформації від незалежного дослідника безпеки. Я не прошу у вас грошей, паролів чи доступу до вашого сайту і не намагався проникнути до нього, щось завантажити чи щось експлуатувати.

Усе, що я зробив: переглянув публічно доступні файли, які ваш сайт надає кожному відвідувачу (так само, як публічна ваша головна сторінка), і зазначив номер версії, який плагін Kirki публікує у своєму публічному файлі readme.txt. Уразливої функції скидання пароля я спеціально не торкався, і ніщо в цій перевірці не зачіпає ваші дані, вашу адміністративну панель чи будь-яку приватну частину вашого сайту.

Якщо ви хочете переконатися в тому, хто я, ознайомтеся з контактними даними внизу цієї сторінки та на сторінці Про мене.

Чому це важливо

Kirki є широко використовуваним плагіном конструктора сторінок і налаштування зовнішнього вигляду (близько 500 000 активних установок). Його обробник скидання пароля (функція з назвою handle_forgot_password) містить помилку: коли запит на скидання надає ім’я користувача, обробник також приймає надану зловмисником адресу електронної пошти для того самого запиту. Посилання для скидання пароля тоді надсилається на цю адресу замість адреси власника облікового запису.

Практичний наслідок полягає в тому, що віддалений зловмисник, який просто знає ім’я користувача будь-якого зареєстрованого користувача на вашому сайті, включно з адміністраторами, може отримати посилання для скидання пароля цього користувача у свою власну поштову скриньку, без входу в систему і без будь-якої взаємодії з боку справжнього власника. Перейшовши за посиланням, зловмисник може встановити новий пароль і отримати повний контроль над обліковим записом. Для облікового запису адміністратора це означає повний контроль над сайтом: він може створювати нових користувачів-адміністраторів, встановлювати плагін чи тему (поширений спосіб встановити бекдор), змінювати контент чи читати дані.

Вразливість отримала оцінку 9,8 з 10 (критична серйозність). Захоплення облікових записів адміністраторів через цю вразливість зафіксовано в реальних умовах, і існує публічний інструмент масової експлуатації. Якщо в моєму листі згадувалася ця проблема, це означає, що версія, про яку повідомляє ваш сайт, потрапляє в уражений діапазон. Я не перевіряв, чи вразливий ваш конкретний сайт чи вже скомпрометований, лише те, що він повідомляє про уражену версію.

Хороша новина: оновлення до виправленої версії закриває пролом, а саме оновлення нескладне.

Як перевірити свою версію

Вам не обов’язково вірити мені на слово щодо того, яку версію ви використовуєте.

З публічного маніфесту (вхід у систему не потрібен): відкрийте у браузері yourdomain.com/wp-content/plugins/kirki/readme.txt. Рядок Stable tag: поблизу початку містить версію, про яку повідомляє ваша установка Kirki, і це той самий публічний файл, який прочитав я.

З адміністративної панелі WordPress (якщо у вас є доступ):

  1. Увійдіть до панелі керування WordPress (зазвичай за адресою yourdomain.com/wp-admin).
  2. Перейдіть до Plugins потім Installed Plugins.
  3. Знайдіть Kirki і запишіть версію, показану під його назвою.

Потім застосуйте це правило і зверніть увагу, що версії порівнюються чисельно, а не за алфавітом:

  • Від 6.0.0 до 6.0.6: уражена, оновіться зараз.
  • 6.0.7 або новіша, включно з 6.0.10, 6.0.13, 6.0.14 та всіма випусками 6.1.x: уже виправлена. Не дайте себе ввести в оману текстовим порядком; 6.0.10 є пізнішим (виправленим) випуском, ніж 6.0.7, тому що 10 більше за 7.
  • 3.0.x або 3.1.x: це інший продукт із тим самим слагом kirki (Kirki Customizer Framework від Aristath, який пізніше замінив конструктор сторінок 6.x від Themeum). Старий фреймворк не уражений цією проблемою, і це повідомлення його не стосується.

Як оновитися

Найбезпечніший шлях: оновлення через сам WordPress, попередньо створивши резервну копію:

  1. Створіть резервну копію вашого сайту (файли та база даних) перед внесенням змін. Більшість хостинг-провайдерів пропонують резервне копіювання в один клік, або скористайтеся плагіном резервного копіювання WordPress.
  2. В адмініструванні WordPress перейдіть до Dashboard потім Updates або Plugins потім Installed Plugins. Якщо оновлення Kirki вказано у списку, встановіть його звідси.
  3. Якщо ви віддаєте перевагу командному рядку, WP-CLI робить те саме: wp plugin update kirki.
  4. Якщо там не з’являється оновлення, ви можете отримати останній випуск безпосередньо зі сторінки плагіна в каталозі WordPress.org, Kirki, і оновити через Plugins потім Add New Plugin потім Upload Plugin.
  5. Після оновлення підтвердьте новий номер версії (6.0.7 або новіша; рекомендується останній випуск 6.1.x), дотримуючись наведених вище кроків, і перевірте, що ваш сайт завантажується нормально.

Раз уже ви цим зайнялися, варто переконатися, що ядро WordPress та ваші інші плагіни актуальні, оскільки той самий принцип застосовується до всіх із них.

Якщо ви використовували уражену версію

Оскільки цю вразливість активно експлуатують для захоплення облікових записів, сайт, на якому працювала уражена версія, не повинен вважати, що простого оновлення достатньо. Оновлення усуває вразливість, але воно не скасовує доступ, який зловмисник міг уже отримати. Вам (або вашому вебмайстру) слід перевірити це на своєму власному сайті:

  • Перегляньте свої облікові записи адміністраторів. У Users потім All Users відфільтруйте за Administrator і видаліть будь-який обліковий запис, який ви не впізнаєте. Зловмисники зазвичай додають нового користувача-адміністратора, щоб зберегти доступ.
  • Перегляньте нещодавні скидання паролів. Скидання, якого ви або ваші користувачі не запитували, або обліковий запис, пароль якого раптово перестав працювати, є тривожним сигналом саме для цієї вразливості. Якщо є сумніви, самостійно скиньте паролі облікових записів адміністраторів.
  • Перегляньте нещодавно встановлені чи змінені плагіни та теми. Шукайте те, чого ви не встановлювали самі, а також плагіни із загальними чи незнайомими назвами: шкідливий плагін чи тема є поширеним способом встановити бекдор.
  • Перегляньте паролі застосунків. Для кожного користувача (Users потім Profile користувача) перевірте розділ Application Passwords і відкличте будь-який запис, який ви не створювали.
  • Слідкуйте за іншими ознаками. Несподіваний новий контент чи сторінки, зміни в налаштуваннях адміністративної електронної пошти чи URL сайту, а також незнайомі заплановані завдання варто дослідити.

Якщо ви виявите свідчення несанкціонованого доступу, вважайте сайт скомпрометованим: видаліть будь-яких шкідливих користувачів, плагіни чи теми, змініть свої облікові дані (адміністрування WordPress, база даних та панель хостингу) і розгляньте відновлення із завідомо чистої резервної копії, зробленої до вторгнення. Якщо у вашої організації є команда з IT-безпеки, залучіть їх.

Хочу прояснити: я не перевіряв ваш сайт на жоден із цих індикаторів, і я не знаю, чи був ваш сайт уражений. Цей список наведено тут, щоб ви могли перевірити самі. Сайт у діапазоні уражених версій також міг уже бути захищений іншими засобами (фаєрволом вебзастосунків або виправленням на рівні хостингу); це повідомлення є спостереженням на основі версії, а не твердженням, що ваш сайт був вразливим на момент моєї перевірки.

У мене немає вебмайстра / я застряг

Якщо ви не та людина, яка обслуговує сайт, будь ласка, перешліть цю сторінку тому, хто це робить (вашому веброзробнику, агенції чи хостинг-провайдеру). Вони швидко впізнають наведені вище кроки.

Якщо ви обслуговуєте сайт самостійно і застрягли, я з радістю безкоштовно допоможу вам знайти правильний напрямок. Зв’яжіться зі мною, використовуючи контактні дані нижче.

Контакти

Evan Harris, дослідник безпеки

Я звертаюся з подібних питань виключно для того, щоб допомогти операторам захистити їхні сайти. Якщо ви віддаєте перевагу тому, щоб з вами більше не зв’язувалися, просто повідомте мені про це, і я поважатиму це.

Джерела

Офіційні повідомлення та відстеження

Виробник / плагін