Luka wtyczki Kirki dla WordPress umożliwia nieautoryzowaną edycję i tworzenie komentarzy

Wtyczka Kirki przed 6.0.12 umożliwia nieautoryzowanym użytkownikom nadpisywanie i tworzenie komentarzy, omijając moderację. Zalecana aktualizacja.
CVE-2026-12723CVSS 5.3CMS

Luka wtyczki Kirki dla WordPress umożliwia nieautoryzowaną edycję i tworzenie komentarzy

Wtyczka Kirki przed 6.0.12 umożliwia nieautoryzowanym użytkownikom nadpisywanie i tworzenie komentarzy, omijając moderację. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki dla WordPress w wersjach przed 6.0.12 nie sprawdza uprawnień na jednej z tras REST API, co pozwala nieautoryzowanym użytkownikom na nadpisywanie istniejących komentarzy oraz tworzenie zatwierdzonych komentarzy podszywając się pod innych użytkowników. Luka umożliwia obejście moderacji komentarzy.

Wpływ biznesowy

Dzięki tej luce atakujący mogą manipulować treścią komentarzy na stronie, co może prowadzić do dezinformacji, utraty zaufania użytkowników oraz potencjalnego naruszenia reputacji firmy. W przypadku stron opartych na WordPress z aktywną wtyczką Kirki, istnieje ryzyko nieautoryzowanego publikowania treści bez kontroli moderatorów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Kirki do wersji 6.0.12 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań związanych z komentarzami oraz rozważyć tymczasowe wyłączenie funkcji komentowania, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS