CVE-2026-13464: Luka w Kirki – Freeform Page Builder umożliwiająca nieautoryzowany dostęp do treści postów WordPress
Luka CVE-2026-13464 w wtyczce Kirki dla WordPress pozwala na nieautoryzowany odczyt treści postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kirki – Freeform Page Builder dla WordPress do wersji 6.0.14 posiada lukę typu Insecure Direct Object Reference w parametrze 'context', co pozwala nieautoryzowanym atakującym na odczyt pełnych treści dowolnych postów, w tym wersji roboczych, prywatnych i chronionych hasłem.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych informacji zawartych w postach WordPress, niezależnie od ich statusu czy autora. Może to narazić organizację na utratę danych, naruszenie prywatności oraz potencjalne szkody wizerunkowe. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej reakcji w celu ograniczenia ekspozycji danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.