CVE-2026-8073: Luka w Kirki WordPress Plugin umożliwiająca usuwanie plików

Wtyczka Kirki WordPress do 6.0.6 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8073CVSS 7.5Web

CVE-2026-8073: Luka w Kirki WordPress Plugin umożliwiająca usuwanie plików

Wtyczka Kirki WordPress do 6.0.6 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
43.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki – Freeform Page Builder dla WordPress do wersji 6.0.6 zawiera lukę pozwalającą nieautoryzowanym atakującym na odczyt i usuwanie plików w katalogu uploadów WordPress. Problem wynika z niewystarczającej walidacji ścieżek plików oraz braku sprawdzenia uprawnień w funkcji 'downloadZIP'.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać lub czytać pliki w katalogu uploadów WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu strony internetowej. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności zasobów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogu uploadów, monitorować logi serwera pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji 'downloadZIP' lub całej wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS