CVE-2026-13464: Luka w Kirki – Freeform Page Builder umożliwiająca nieautoryzowany dostęp do treści postów WordPress

Luka CVE-2026-13464 w wtyczce Kirki dla WordPress pozwala na nieautoryzowany odczyt treści postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13464CVSS 5.3Web

CVE-2026-13464: Luka w Kirki – Freeform Page Builder umożliwiająca nieautoryzowany dostęp do treści postów WordPress

Luka CVE-2026-13464 w wtyczce Kirki dla WordPress pozwala na nieautoryzowany odczyt treści postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki – Freeform Page Builder dla WordPress do wersji 6.0.14 posiada lukę typu Insecure Direct Object Reference w parametrze 'context', co pozwala nieautoryzowanym atakującym na odczyt pełnych treści dowolnych postów, w tym wersji roboczych, prywatnych i chronionych hasłem.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych informacji zawartych w postach WordPress, niezależnie od ich statusu czy autora. Może to narazić organizację na utratę danych, naruszenie prywatności oraz potencjalne szkody wizerunkowe. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej reakcji w celu ograniczenia ekspozycji danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS