CVE-2026-8073: Luka w Kirki WordPress Plugin umożliwiająca usuwanie plików
Wtyczka Kirki WordPress do 6.0.6 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 43.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kirki – Freeform Page Builder dla WordPress do wersji 6.0.6 zawiera lukę pozwalającą nieautoryzowanym atakującym na odczyt i usuwanie plików w katalogu uploadów WordPress. Problem wynika z niewystarczającej walidacji ścieżek plików oraz braku sprawdzenia uprawnień w funkcji 'downloadZIP'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać lub czytać pliki w katalogu uploadów WordPress, co może prowadzić do utraty danych i zakłóceń w działaniu strony internetowej. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności zasobów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogu uploadów, monitorować logi serwera pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji 'downloadZIP' lub całej wtyczki do czasu usunięcia luki.