CVE-2026-13147: Kirki WordPress Plugin umożliwia SSRF przed wersją 6.0.12

Wtyczka Kirki WordPress przed 6.0.12 umożliwia SSRF. Sprawdź zalecenia dotyczące aktualizacji i ochrony serwera przed atakami.
CVE-2026-13147CVSS 9.1CMS

CVE-2026-13147: Kirki WordPress Plugin umożliwia SSRF przed wersją 6.0.12

Wtyczka Kirki WordPress przed 6.0.12 umożliwia SSRF. Sprawdź zalecenia dotyczące aktualizacji i ochrony serwera przed atakami.

CVSS
9.1 CRITICAL
EPSS
16.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki dla WordPressa w wersjach przed 6.0.12 nie weryfikuje poprawności URL dostarczanego przez użytkownika przed wykonaniem żądania po stronie serwera. Pozwala to nieautoryzowanym atakującym na wymuszenie na serwerze wykonania żądań HTTP do dowolnych hostów (Server-Side Request Forgery).

Wpływ biznesowy

Atak SSRF może prowadzić do nieautoryzowanego dostępu do zasobów wewnętrznych sieci lub ujawnienia informacji, co stanowi zagrożenie dla bezpieczeństwa infrastruktury IT. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Kirki powinni rozważyć ryzyko niekontrolowanych żądań wychodzących z serwera, które mogą być wykorzystane do dalszych ataków lub naruszeń danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Kirki do wersji 6.0.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji generujących żądania HTTP oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto także przeprowadzić przegląd polityk bezpieczeństwa i ograniczyć możliwość wykonywania zewnętrznych żądań przez serwer.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS